Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
cve-2026-64638-banner-poc — 生成一个自提交的 HTML 触发页面,利用 WordPress 登录中的反射型 HTML 注入漏洞(CVE-2026-64638)来显示自定义横幅,用于授权的安全测试。 | Kitploit
工具/GitHubGitHub/xal6/cve-2026-64638-banner-poc
漏洞分析漏洞利用Web应用程序漏洞利用Web安全渗透测试红队
GitHubxal6/cve-2026-64638-banner-poc

cve-2026-64638-banner-poc

生成一个自提交的 HTML 触发页面,利用 WordPress 登录中的反射型 HTML 注入漏洞(CVE-2026-64638)来显示自定义横幅,用于授权的安全测试。

查看仓库
2天前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2026-64638 — 通用横幅 PoC

一个单文件、无依赖的 PoC 生成器,针对 WordPress CVE-2026-64638 在 wp-login.php 上的反射型 HTML 注入(strip_tags() 与 KSES 解析器 差异)。它生成一个自动提交的触发页面:当受害者打开该文件时,页面会静默 POST 注入载荷, 受害者将直接落在目标登录页面上并渲染出横幅——无需交互,目标端无需 JavaScript。

仅限授权的安全测试。 仅可针对您拥有或明确获授权测试的系统使用。

受影响版本(经验证)

版本状态
6.4.0 – 7.0.2存在漏洞——开箱即触发
5.8 – 6.3有条件——需要插件通过 wp_kses() 传递 login_errors 且允许 style
4.7 – 5.7不可利用(用户名未被反射)
6.4.9 / 6.5.9 / 6.6.6 / 6.7.6+ / 6.8.7 / 6.9.6 / 7.0.3+已修复(esc_html)

使用方法

root@kitploit:~
python3 banner_poc.py \
    --out trigger.html \
    --target http://192.0.2.10/wp-login.php \
    --msg "Scheduled System Maintenance"

# 子目录 + 隐藏登录路径 + 副标题
python3 banner_poc.py \
    --out trigger.html \
    --target http://10.0.0.5:8080/blog/my-secret-login \
    --msg "Please sign in again" --sub "Session expired"

将 trigger.html 托管在任何位置。当受害者打开它时,会被重定向到 目标登录页面并渲染出横幅。跳转过程静默无感:无可见的中间内容, 背景与 WordPress 登录界面一致,约 0.5 秒内完成落地。

参数说明
--out输出 HTML 文件(必填)
--target完整登录页面 URL——包含子目录 / 隐藏登录路径(必填)
--msg横幅文本(默认:Scheduled System Maintenance)
--sub可选副标题行

工作原理

  1. wp-login.php 将登录失败的用户名反射到错误消息中。 存在漏洞的版本使用 PHP strip_tags() 进行清理,该函数会放过 任何 < 后跟空白字符的内容。
  2. 反射文本随后被 KSES 重新解析,将其重建为 实时 HTML——因此 < div style="..."> 会以真实元素形式呈现。
  3. < /strong>(斜杠前带空格)同样能绕过 strip_tags(),并被 重建为真实的闭合标签,使载荷能够闭合模板中的 <strong>(一个 HTML5 活动格式化元素)作为其第一个标记,并 保持对 DOM 的精确控制。
  4. 末尾一个未闭合的零尺寸屏幕外 div 会吞掉模板的尾部文本 ("… is not registered on this site …")。
  5. 横幅使用无 class 的内联样式,能够通过 safecss_filter_attr() 的过滤。在 6.3+ / 6.4+ 上,position:fixed 会渲染全页 覆盖层;在 5.8–6.2 上,这些属性会被剥离,同一载荷 会自动降级为流内红色横幅。

纯 HTML/CSS——目标端不执行任何 JavaScript。针对 <script> 或事件处理程序的 WAF 规则不适用。

免责声明

本工具发布用于防御性研究和授权渗透测试。 作者不对滥用行为负责。

下载工具