Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-0911 — PoC autenticado para CVE-2026-0911: prueba la carga de archivos débil y el comportamiento de archivos huérfanos en el endpoint de importación de módulos del plugin Hustle de WordPress, con escaneo multi-objetivo y personalización de payloads. | Kitploit
Herramientas/GitHubGitHub/murrez/cve-2026-0911
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebSeguridad WebPruebas de PenetraciónDesarrollo de Payloads
GitHubmurrez/cve-2026-0911

CVE-2026-0911

PoC autenticado para CVE-2026-0911: prueba la carga de archivos débil y el comportamiento de archivos huérfanos en el endpoint de importación de módulos del plugin Hustle de WordPress, con escaneo multi-objetivo y personalización de payloads.

Ver Repositorio
12hace 4 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2026-0911 — PoC de importación de módulos Hustle

Herramienta de investigación / asistente de pentest que prueba el comportamiento de carga a través del endpoint de importación de módulos que requiere autenticación, en el marco de CVE-2026-0911 para el plugin de WordPress Hustle (wordpress-popup, WPMU DEV).

El script CVE-2026-0911.py dentro de este repositorio o conjunto de archivos debe utilizarse únicamente en sistemas que usted posea o que tenga autorización por escrito para probar.


Resumen breve (lógica de la vulnerabilidad)

En las versiones afectadas (Wordfence/NVD: 7.8.9.2 y anteriores), la llamada a wp_handle_upload() dentro de action_import_module() se realiza con test_type => false, por lo que la validación del tipo de archivo es débil; incluso si la validación JSON posterior a la importación falla, el archivo cargado (archivo "huérfano"). Si el servidor ejecuta PHP en , esto puede ser parte de una cadena que en la práctica conduce a la ejecución remota de código. En las versiones parcheadas se introduce y una restricción con temporal.

puede no eliminarse
wp-content/uploads
test_type => true
.json
upload_mimes

Consulte el registro de NVD y las referencias de Wordfence para obtener un resumen técnico detallado.


Requisitos

  • Python 3.9+ (las sugerencias de tipo son compatibles con from __future__ import annotations)
  • Paquete: requests

Ejemplo de instalación:

root@kitploit:~
pip install requests

Ejecución

Se requiere al menos un objetivo (-u o -l) y una sesión válida de WordPress (--cookie o --cookie-file).

root@kitploit:~
python CVE-2026-0911.py -u "https://ejemplo.com" --cookie "wordpress_logged_in_...=...; ..."

Ayuda:

root@kitploit:~
python CVE-2026-0911.py --help

Parámetros de línea de comandos

ParámetroDescripción
-u, --urlURL raíz de un único objetivo (p. ej. https://sitio.com)
-l, --listArchivo con una URL por línea (comentarios con #)
--cookieCadena de cookies copiada del navegador
--cookie-fileArchivo que contiene la cookie en una sola línea
--nonceNonce de WordPress manual para hustle_single_action (en lugar de la obtención automática)
--admin-pageValor de admin.php?page= del que se extraerá el nonce (predeterminado: hustle_popup_listing)
--module-idmoduleId del POST (predeterminado 0: módulo no válido → flujo de importación)
--module-typepopup, slidein, embedded, social_sharing
--module-modeP. ej. informational, optin
--remote-nameNombre de archivo enviado en el multipart (predeterminado: probe_rce.php)
--payload-fileLeer el contenido a cargar desde un archivo (anula --uploader y la sonda predeterminada)
--uploaderUsar el cuerpo del mini formulario PHP uploader integrado
--workersNúmero de hilos simultáneos en modo lista (predeterminado: 8)
--timeoutTiempo de espera de la solicitud en segundos (predeterminado: 25)
--verify-sslActivar la verificación TLS (predeterminado: desactivada)
--debug

Salida y registro

  • De forma predeterminada, para cada objetivo se imprimen registros de pasos en turco: solicitud GET del nonce, resumen del POST a admin-ajax.php, posibles URL candidatas. En objetivos múltiples, las líneas pueden aparecer entremezcladas porque provienen de hilos; cada línea incluye el nombre de dominio del objetivo.
  • Con --quiet estos detalles se silencian.
  • Los resultados considerados exitosos (señal de "carga huérfana" en la lógica interna del script) se añaden (append) inmediatamente al archivo -o y se escriben en disco con flush / fsync cuando es posible. Nombre de archivo predeterminado: cve-2026-0911-hits.txt (se resume la ruta absoluta en el directorio de trabajo).
  • Formato del archivo: objetivo y descripción en una línea; debajo, URL de shell candidatas con sangría.

Escenarios de ejemplo

Sitio único, verificación TLS, depuración:

root@kitploit:~
python CVE-2026-0911.py -u "https://lab.local" --cookie-file cookie.txt --verify-ssl --debug

Escaneo de lista, 16 trabajadores, salida personalizada:

root@kitploit:~
python CVE-2026-0911.py -l objetivos.txt --cookie "..." --workers 16 -o resultados.txt

Cuerpo del uploader integrado y nombre de archivo remoto personalizado:

root@kitploit:~
python CVE-2026-0911.py -u "https://lab.local" --cookie "..." --uploader --remote-name test.php

Requisitos previos y limitaciones

  • Sesión válida de WordPress y acceso a la interfaz de administración de Hustle; el nonce generalmente se lee del campo single_module_action_nonce dentro de optinVars.
  • Cuota gratuita: en la ruta moduleId=0, el plugin puede devolver un error debido al límite de módulos antes de la carga; en ese caso, el archivo no se escribe.
  • Las URL candidatas se generan según la suposición wp-content/uploads/YYYY/MM/; si WordPress renombra el archivo, la ruta real puede diferir.
  • El mismo --cookie no funciona en dominios diferentes; en pruebas de múltiples sitios se requiere una sesión adecuada para cada entorno.

Código de salida

  • Si hay al menos un "acierto" exitoso, 0; de lo contrario, un código distinto de 0 (retorno de main dentro del script).
  • Interrupción con Ctrl+C: 130.

Referencias

  • NVD — CVE-2026-0911
  • WordPress.org — Plugin Hustle
  • El enlace de inteligencia de amenazas de Wordfence se lista en la sección "References" de NVD.

Descargo de responsabilidad

Esta herramienta es únicamente para pruebas de seguridad legales, educación y uso defensivo. Su uso en sistemas no autorizados es ilegal y puede acarrear sanciones graves. Los autores y colaboradores no se hacen responsables del mal uso.

Descargar herramienta
Salida de depuración adicional
--quietDesactivar los registros de dominio/pasos; centrado en el resumen
-o, --outputArchivo al que se añaden las líneas de "aciertos" exitosos