Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-0911 — Authentifizierter PoC für CVE-2026-0911: testet schwaches Datei-Upload- und Waisen-Dateiverhalten im Modul-Import-Endpunkt des WordPress-Hustle-Plugins, mit Multi-Ziel-Scanning und Payload-Anpassung. | Kitploit
Tools/GitHubGitHub/murrez/cve-2026-0911
SchwachstellenanalyseExploitationWebanwendungs-ExploitationWebsicherheitPenetrationstestsPayload-Entwicklung
GitHubmurrez/cve-2026-0911

CVE-2026-0911

Authentifizierter PoC für CVE-2026-0911: testet schwaches Datei-Upload- und Waisen-Dateiverhalten im Modul-Import-Endpunkt des WordPress-Hustle-Plugins, mit Multi-Ziel-Scanning und Payload-Anpassung.

Repository anzeigen
1vor 4 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2026-0911 — Hustle-Modulimport PoC

Ein Forschungs-/Pentest-Hilfstool für das WordPress-Plugin Hustle (wordpress-popup, WPMU DEV), das das Upload-Verhalten über den authentifizierten Modulimport-Endpunkt im Rahmen von CVE-2026-0911 testet.

Das Skript CVE-2026-0911.py in diesem Repository bzw. dieser Dateisammlung darf nur auf Systemen verwendet werden, die Ihnen gehören oder für die Sie eine schriftliche Genehmigung haben.


Kurzübersicht (Schwachstellenlogik)

In betroffenen Versionen (Wordfence/NVD: 7.8.9.2 und früher) wird der Aufruf von wp_handle_upload() in action_import_module() mit test_type => false ausgeführt, wodurch die Dateitypprüfung schwach bleibt; selbst wenn die JSON-Validierung nach dem Import fehlschlägt, wird die hochgeladene Datei möglicherweise („verwaiste“ Datei). Wenn der Server PHP unter ausführt, kann dies praktisch Teil einer Kette sein, die zu Remote Code Execution führt. In gepatchten Versionen kommt sowie eine -Einschränkung über temporäre hinzu.

nicht gelöscht
wp-content/uploads
test_type => true
.json
upload_mimes

Für eine detaillierte technische Zusammenfassung siehe den NVD-Eintrag und die Wordfence-Referenzen.


Anforderungen

  • Python 3.9+ (Typhinweise kompatibel mit from __future__ import annotations)
  • Paket: requests

Beispielinstallation:

root@kitploit:~
pip install requests

Ausführung

Mindestens ein Ziel (-u oder -l) und eine gültige WordPress-Sitzung (--cookie oder --cookie-file) sind erforderlich.

root@kitploit:~
python CVE-2026-0911.py -u "https://example.com" --cookie "wordpress_logged_in_...=...; ..."

Hilfe:

root@kitploit:~
python CVE-2026-0911.py --help

Befehlszeilenparameter

ParameterBeschreibung
-u, --urlEinzelne Ziel-Root-URL (z. B. https://site.com)
-l, --listDatei mit einer URL pro Zeile (# für Kommentare)
--cookieAus dem Browser kopierte Cookie-Zeichenkette
--cookie-fileDatei, die das Cookie in einer einzelnen Zeile enthält
--nonceManuelles WordPress-Nonce für hustle_single_action (statt automatischem Abruf)
--admin-pageadmin.php?page=-Wert, aus dem das Nonce abgerufen wird (Standard: hustle_popup_listing)
--module-idPOST moduleId (Standard 0: ungültiges Modul → Importablauf)
--module-typepopup, slidein, embedded, social_sharing
--module-modeZ. B. informational, optin
--remote-nameIm Multipart gesendeter Dateiname (Standard: probe_rce.php)
--payload-fileInhalt aus Datei zum Hochladen lesen (überschreibt --uploader und die Standard-Probe)
--uploaderEingebauten Mini-PHP-Form-Uploader-Body verwenden
--workersAnzahl gleichzeitiger Threads im Listenmodus (Standard: 8)
--timeoutAnfrage-Timeout in Sekunden (Standard: 25)
--verify-sslTLS-Validierung aktivieren (Standard: deaktiviert)
--debugZusätzliche Debug-Ausgabe

Ausgabe und Protokollierung

  • Standardmäßig werden für jedes Ziel deutsche Schritt-Logs ausgegeben: Nonce-GET-Anfrage, admin-ajax.php-POST-Zusammenfassung, mögliche Kandidaten-URLs. Bei mehreren Zielen können die Zeilen durcheinander erscheinen, da sie von Threads stammen; jede Zeile enthält die Ziel-Domain.
  • Mit --quiet werden diese Details unterdrückt.
  • Als erfolgreich gewertete Ergebnisse (in der internen Logik des Skripts ein Signal für „verwaisten Upload“) werden sofort an die -o-Datei angehängt (append) und mit flush / nach Möglichkeit fsync auf die Festplatte geschrieben. Standarddateiname: cve-2026-0911-hits.txt (absoluter Pfad im Arbeitsverzeichnis wird zusammengefasst).
  • Dateiformat: eine Zeile mit Ziel und Beschreibung; darunter eingerückte Kandidaten-Shell-URLs.

Beispielszenarien

Einzelne Site, TLS-Validierung, Debugging:

root@kitploit:~
python CVE-2026-0911.py -u "https://lab.local" --cookie-file cookie.txt --verify-ssl --debug

Listenscan, 16 Worker, benutzerdefinierte Ausgabe:

root@kitploit:~
python CVE-2026-0911.py -l ziele.txt --cookie "..." --workers 16 -o ergebnisse.txt

Eingebauter Uploader-Body und benutzerdefinierter Remote-Dateiname:

root@kitploit:~
python CVE-2026-0911.py -u "https://lab.local" --cookie "..." --uploader --remote-name test.php

Voraussetzungen und Einschränkungen

  • Gültige WordPress-Sitzung und Zugriff auf die Hustle-Verwaltungsoberfläche; das Nonce wird normalerweise aus dem Feld single_module_action_nonce in optinVars gelesen.
  • Kostenloses Kontingent: Beim Pfad moduleId=0 kann das Plugin vor dem Upload aufgrund des Modullimits einen Fehler zurückgeben; in diesem Fall wird keine Datei geschrieben.
  • Kandidaten-URLs werden basierend auf der Annahme wp-content/uploads/YYYY/MM/ generiert; wenn WordPress die Datei umbenennt, kann der tatsächliche Pfad abweichen.
  • Dasselbe --cookie funktioniert nicht für verschiedene Domains; bei Multi-Site-Tests ist für jede Umgebung eine geeignete Sitzung erforderlich.

Exit-Code

  • Bei mindestens einem erfolgreichen „Hit“ wird 0 zurückgegeben, andernfalls ein Nicht-Null-Code (Rückgabewert von main im Skript).
  • Abbruch mit Ctrl+C: 130.

Referenzen

  • NVD — CVE-2026-0911
  • WordPress.org — Hustle-Plugin
  • Der Wordfence-Bedrohungsintelligenz-Link ist im Abschnitt „References“ von NVD aufgeführt.

Haftungsausschluss

Dieses Tool ist ausschließlich für legale Sicherheitstests, Schulungen und defensive Zwecke bestimmt. Die Verwendung auf nicht autorisierten Systemen ist rechtswidrig und kann zu schweren Strafen führen. Autoren und Mitwirkende können nicht für Missbrauch haftbar gemacht werden.

Tool herunterladen
--quiet
Domain-/Schritt-Logs deaktivieren; zusammenfassungsorientiert
-o, --outputDatei, an die erfolgreiche „Hit“-Zeilen angehängt werden