Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
PageBuilderCK-CVE-2026-56290-Exploit — Page Builder CK für Joomla – Nicht authentifizierte SSRF / Remote-Datei-Schreiben, das zur PHP-Ausführung führt – Exploiter | Kitploit
Tools/GitHubGitHub/sagsooz/pagebuilderck-cve-2026-56290-exploit
SchwachstellenscannerPayload-GenerierungExploitationWebanwendungs-ExploitationPenetrationstestsRemote-Access-Tool
GitHubsagsooz/pagebuilderck-cve-2026-56290-exploit

PageBuilderCK-CVE-2026-56290-Exploit

Page Builder CK für Joomla – Nicht authentifizierte SSRF / Remote-Datei-Schreiben, das zur PHP-Ausführung führt – Exploiter

Repository anzeigen
21vor 2 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

Page Builder CK — fonts.save RCE-Sonde CVE-2026-56290

BlackHat Team Proof-of-Concept-Scanner für die fonts.save-Schwachstelle in Joomla Page Builder CK. POC CVE-2026-56290

Autor: @mrzblackhat
Team: BlackHat Team
Danksagungen: Peyman Siyahi · MR.PERSIA


Überblick

Dieses Tool prüft Joomla-Websites, die die verwundbare com_pagebuilderck-Komponente ausführen. Es missbraucht die fonts.save-Aufgabe, um eine entfernte Nutzlast abzurufen, und schreibt eine Web-Shell unter:

root@kitploit:~
media/com_pagebuilderck/gfonts/fbi.php

RCE wird bestätigt, wenn die hochgeladene Shell mit einem HTML-<title> antwortet, das Fbi Shell enthält.

Unterstützt Einzelziel- und Massen-Scans mit Worker-Threads und sofortigem Speichern der Treffer.


Voraussetzungen

  • Python 3.10+
  • requests
  • urllib3
root@kitploit:~
pip install requests urllib3

Verwendung

Einzelziel

root@kitploit:~
python3 poc.py --url https://example.com --insecure

Massenscan

root@kitploit:~
python3 poc.py --mass targets.txt --insecure --threads 20 --timeout 12

targets.txt — eine URL pro Zeile. Zeilen nach # werden ignoriert.

Optionen

FlagBeschreibung
--url URLEin einzelnes Ziel scannen
--mass FILEZiele aus einer Datei scannen
--insecureTLS-Zertifikatsprüfung überspringen
--threads NWorker-Threads für den Massenmodus (Standard: 20)
--timeout NHTTP-Timeout in Sekunden (Standard: 12)
--output FILEBestätigte Shell-URLs speichern (Standard: hits.txt)

Ausgabe

  • HIT — Shell hochgeladen und PHP ausgeführt; Titel enthält Fbi Shell
  • PART — Datei geschrieben, aber PHP nicht ausgeführt
  • MISS — Exploit nicht bestätigt

Bestätigte Shell-URLs werden sofort an die Ausgabedatei angehängt.


Projektdateien

DateiBeschreibung
poc.pyVerschleierter Release-Build (diesen ausführen)
hits.txtStandardausgabe für bestätigte Shells

Nach dem Bearbeiten des Quellcodes neu erstellen

root@kitploit:~
python3 _build_obf.py

So funktioniert es

  1. Startseite abrufen und Joomla-CSRF-Token extrahieren
  2. POST an index.php mit option=com_pagebuilderck&task=fonts.save
  3. Callback der entfernten font.css löst das Schreiben der Shell nach gfonts/fbi.php aus
  4. Shell-Pfad per GET abrufen und prüfen, ob <title> Fbi Shell enthält

Haftungsausschluss

Dieses Tool wird ausschließlich für autorisierte Sicherheitsforschung und Penetrationstests bereitgestellt.

Unbefugter Zugriff auf Computersysteme ist illegal. Die Autoren und das BlackHat Team sind nicht für Missbrauch verantwortlich. Testen Sie nur Systeme, die Ihnen gehören oder zu deren Prüfung Sie eine ausdrückliche schriftliche Genehmigung haben.


Kontakt

  • Telegram: https://t.me/mrzblackhat
  • Handle: @mrzblackhat

BlackHat Team — Peyman Siyahi · MR.PERSIA


Ursprüngliche Forschung und Tool-Entwicklung von @mrzblackhat. Modifizierte Kopien dürfen nicht ohne Quellenangabe weiterverbreitet werden.

Tool herunterladen