Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-0911 — Authenticated PoC pour CVE-2026-0911 : teste le téléversement de fichiers faible et le comportement des fichiers orphelins dans le point de terminaison d'importation de modules du plugin WordPress Hustle, avec analyse multi-cibles et personnalisation des charges utiles. | Kitploit
Outils/GitHubGitHub/murrez/cve-2026-0911
Analyse des VulnérabilitésExploitationExploitation d'Applications WebSécurité WebTests d'IntrusionDéveloppement de Charges Utiles
GitHubmurrez/cve-2026-0911

CVE-2026-0911

Authenticated PoC pour CVE-2026-0911 : teste le téléversement de fichiers faible et le comportement des fichiers orphelins dans le point de terminaison d'importation de modules du plugin WordPress Hustle, avec analyse multi-cibles et personnalisation des charges utiles.

Voir le dépôt
12il y a 4 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2026-0911 — PoC d'import de module Hustle

Outil d'assistance à la recherche / pentest qui teste le comportement de téléversement via le point de terminaison d'import de module nécessitant une authentification, dans le cadre de CVE-2026-0911 pour le plugin WordPress Hustle (wordpress-popup, WPMU DEV).

Le script CVE-2026-0911.py contenu dans ce dépôt ou cet ensemble de fichiers ne doit être utilisé que sur des systèmes vous appartenant ou testés avec une autorisation écrite.


Résumé (logique de la vulnérabilité)

Dans les versions affectées (Wordfence/NVD : 7.8.9.2 et antérieures), l'appel à wp_handle_upload() dans action_import_module() est effectué avec test_type => false, ce qui laisse la validation du type de fichier faible ; même si la validation JSON après l'import échoue, le fichier téléversé peut (fichier « orphelin »). Si le serveur exécute du PHP sous , cela peut faire partie d'une chaîne menant en pratique à une exécution de code à distance. Dans les versions corrigées, et une restriction via temporaire sont appliqués.

ne pas être supprimé
wp-content/uploads
test_type => true
.json
upload_mimes

Consultez l'enregistrement NVD et les références Wordfence pour un résumé technique détaillé.


Prérequis

  • Python 3.9+ (les annotations de type sont compatibles via from __future__ import annotations)
  • Paquet : requests

Exemple d'installation :

root@kitploit:~
pip install requests

Exécution

Au moins une cible (-u ou -l) et une session WordPress valide (--cookie ou --cookie-file) sont obligatoires.

root@kitploit:~
python CVE-2026-0911.py -u "https://exemple.com" --cookie "wordpress_logged_in_...=...; ..."

Aide :

root@kitploit:~
python CVE-2026-0911.py --help

Paramètres de la ligne de commande

ParamètreDescription
-u, --urlURL racine d'une cible unique (ex. https://site.com)
-l, --listFichier contenant une URL par ligne (commentaires avec #)
--cookieChaîne de cookies copiée depuis le navigateur
--cookie-fileFichier contenant le cookie sur une seule ligne
--nonceNonce WordPress manuel pour hustle_single_action (au lieu de la récupération automatique)
--admin-pageValeur admin.php?page= depuis laquelle récupérer le nonce (défaut : hustle_popup_listing)
--module-idmoduleId du POST (défaut 0 : module invalide → flux d'import)
--module-typepopup, slidein, embedded, social_sharing
--module-modeEx. informational, optin
--remote-nameNom de fichier envoyé dans le multipart (défaut : probe_rce.php)
--payload-fileLire le contenu à téléverser depuis un fichier (remplace --uploader et la sonde par défaut)
--uploaderUtiliser le corps du mini uploader PHP intégré
--workersNombre de threads simultanés en mode liste (défaut : 8)
--timeoutDélai d'expiration des requêtes en secondes (défaut : 25)
--verify-sslActiver la validation TLS (défaut : désactivée)
--debugSortie de débogage supplémentaire

Sortie et journalisation

  • Par défaut, des journaux d'étapes en français sont affichés pour chaque cible : requête GET du nonce, résumé du POST admin-ajax.php, URL candidates possibles. En mode multi-cibles, les lignes peuvent apparaître entremêlées car elles proviennent des threads ; chaque ligne contient le nom de domaine de la cible.
  • --quiet supprime ces détails.
  • Les résultats considérés comme réussis (signal de « téléversement orphelin » dans la logique interne du script) sont immédiatement ajoutés (append) au fichier -o, écrits sur disque avec flush / fsync si possible. Nom de fichier par défaut : cve-2026-0911-hits.txt (le chemin absolu dans le répertoire de travail est résumé).
  • Format du fichier : une ligne avec la cible et la description ; en dessous, les URL shell candidates en retrait.

Scénarios d'exemple

Site unique, validation TLS, débogage :

root@kitploit:~
python CVE-2026-0911.py -u "https://lab.local" --cookie-file cookie.txt --verify-ssl --debug

Scan de liste, 16 workers, sortie personnalisée :

root@kitploit:~
python CVE-2026-0911.py -l cibles.txt --cookie "..." --workers 16 -o resultats.txt

Corps d'uploader intégré et nom de fichier distant personnalisé :

root@kitploit:~
python CVE-2026-0911.py -u "https://lab.local" --cookie "..." --uploader --remote-name test.php

Prérequis et limites

  • Session WordPress valide et accès à l'interface d'administration Hustle ; le nonce est généralement lu depuis le champ single_module_action_nonce dans optinVars.
  • Quota gratuit : sur le chemin moduleId=0, le plugin peut renvoyer une erreur avant le téléversement en raison de la limite de modules ; dans ce cas, le fichier n'est pas écrit.
  • Les URL candidates sont générées selon l'hypothèse wp-content/uploads/YYYY/MM/ ; si WordPress renomme le fichier, le chemin réel peut différer.
  • Le même --cookie ne fonctionne pas sur différents domaines ; pour les tests multi-sites, une session appropriée est requise pour chaque environnement.

Code de sortie

  • 0 si au moins un « hit » réussi, sinon un code non nul (retour de main dans le script).
  • Interruption avec Ctrl+C : 130.

Références

  • NVD — CVE-2026-0911
  • WordPress.org — Plugin Hustle
  • Le lien vers le renseignement sur les menaces Wordfence est listé dans la section « References » du NVD.

Avertissement

Cet outil est destiné uniquement à un usage légal de test de sécurité, éducatif et défensif. Son utilisation sur des systèmes non autorisés est illégale et peut entraîner de lourdes sanctions. Les auteurs et contributeurs ne peuvent être tenus responsables d'un usage abusif.

Télécharger l’outil
--quietDésactiver les journaux de domaine/étapes ; axé sur le résumé
-o, --outputFichier dans lequel les lignes de « hits » réussis sont ajoutées