## https://sploitus.com/exploit?id=2547ECAC-6483-5CE5-BFE9-3B9DFE644A3A
# CVE-2026-64638 // XSS2Shell
Análisis técnico y matriz de mitigación defensiva para el vector **CVE-2026-64638** (*XSS2Shell*), una inconsistencia crítica en el parsing de la pantalla de autenticación de WordPress Core que permite encadenar un Cross-Site Scripting (XSS) reflejado pre-autenticación con primitivas del navegador hasta alcanzar la ejecución remota de código (RCE).
---
## 🛠️ Resumen Ejecutivo
* **ID del Vector:** CVE-2026-64638
* **Nombre Clave:** XSS2Shell
* **Severidad:** Alta (CVSS 4.0: 8.9)
* **Clasificación CWE:** [CWE-79](https://mitre.org) (Neutralización incorrecta de entradas durante la generación de páginas web)
* **Descubierto por:** pwn.ai
* **Estatus de Explotación:** Detalles públicos disponibles; requiere actualización inmediata.
---
## 🔬 Anatomía de la Cadena de Explotación (Exploit Chain)
El riesgo real de este vector reside en la **combinación de múltiples gadgets legítimos** integrados en el núcleo de la aplicación. Lo que inicialmente se clasifica como un hallazgo de impacto medio (XSS reflejado), escala a compromiso total del servidor siguiendo estos eslabones técnicos:
[ Solicitud Pre-Auth ] ➔ [ Inconsistencia de Filtros ] ➔ [ DOM Clobbering ] ➔ [ Callback JSONP REST API ] ➔ [ Interacción de Admin ] ➔ [ Generación App Password ] ➔ [ RCE via Plugin Upload ]
### 1. Inyección y Evasión del Sanitizer
El punto de entrada aprovecha una discrepancia de lógica entre dos funciones internas de limpieza de entradas en la pantalla de login (`wp-login.php`). Mientras una ignora ciertas etiquetas HTML de área, la otra las repara, permitiendo que un payload malicioso en el parámetro de nombre de usuario se refleje directamente en el DOM de la respuesta de error de inicio de sesión.
### 2. Secuestro de Flujo vía DOM Clobbering
WordPress carga por defecto scripts de perfil de usuario en la interfaz de login (necesarios para los flujos de restablecimiento de contraseña). La inyección HTML altera el espacio de nombres global (`window.ajaxurl`), redirigiendo las llamadas legítimas hacia un endpoint controlado por el atacante.
### 3. Abuso de la REST API y Ejecución de Funciones
Utilizando parámetros específicos de la REST API interna (`_jsonp`, `_method=GET`, `_envelope=1`), el navegador interpreta las respuestas como contenido `application/javascript`, lo que permite forzar la invocación de funciones arbitrarias saltándose directivas estrictas de Content Security Policy (CSP) basadas en nonces.
### 4. Escalación a RCE (Requisito de Sesión Activa)
Si un administrador con sesión abierta interactúa con el origen afectado, el payload aprovecha sus privilegios para autorizar de forma automatizada una **Application Password** de fondo. Con estas credenciales de API secundarias, se realiza la subida de un plugin malicioso que otorga una shell interactiva sobre el entorno de ejecución de PHP.
---
## 📊 Matriz de Versiones Afectadas
El parche de seguridad fue desplegado de manera retroactiva en todas las ramas activas del núcleo de WordPress. **Verifique la versión menor exacta instalada en sus servidores.**
| Rama | Última Versión Vulnerable | Versión Corregida (Patch) | Estado de Soporte |
| :---: | :---: | :---: | :---: |
| **7.0** | `7.0.2` | **`7.0.3`** | Rama Principal Semanaria |
| **6.9** | `6.9.5` | **`6.9.6`** | Backport de Seguridad |
| **6.8** | `6.8.6` | **`6.8.7`** | Backport de Seguridad |
| **6.7** | `6.7.5` | **`6.7.6`** | Backport de Seguridad |
| **]" /var/log/nginx/access.log
# Buscar llamadas a la REST API que fuercen parámetros de callbacks JSONP
grep -E "wp-json.*_jsonp=" /var/log/nginx/access.log
# Auditar llamadas inusuales de subida de complementos por parte de IPs desconocidas
grep "POST /wp-admin/update.php?action=upload-plugin" /var/log/nginx/access.log
```
### Auditoría del Sistema de Archivos
* Compruebe la existencia de archivos `.php` anómalos o de creación reciente en la ruta `/wp-content/plugins/` que pertenezcan a plugins no reconocidos o inactivos.
* Revise y revoque cualquier *Application Password* generada en cuentas administrativas que no cuente con una justificación de uso explícita.
---
## 🔗 Referencias y Fuentes Oficiales
* [Aviso de Seguridad de WordPress Core - Lanzamiento 7.0.3](https://wordpress.org)
* [Análisis Técnico de la Cadena XSS2Shell - IONSEC](https://ionsec.io)
* [Base de Datos Nacional de Vulnerabilidades (NVD) - Registro CVE-2026-64638](https://nist.gov)