Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
उपकरण/GitHubGitHub/murrez/cve-2026-0911
भेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणवेब सुरक्षापेनिट्रेशन टेस्टिंगपेलोड डेवलपमेंट
GitHubmurrez/cve-2026-0911

CVE-2026-0911

प्रमाणित PoC for CVE-2026-0911: WordPress Hustle प्लगइन के मॉड्यूल आयात एंडपॉइंट में कमज़ोर फ़ाइल अपलोड और अनाथ फ़ाइल व्यवहार का परीक्षण करता है, जिसमें मल्टी-टारगेट स्कैनिंग और पेलोड अनुकूलन शामिल है।

रिपॉजिटरी देखें
14 महीने पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2026-0911 — Hustle मॉड्यूल आयात PoC

WordPress प्लगइन Hustle (wordpress-popup, WPMU DEV) के लिए CVE-2026-0911 के अंतर्गत, प्रमाणीकरण-आवश्यक मॉड्यूल आयात एंडपॉइंट के माध्यम से अपलोड व्यवहार का परीक्षण करने वाला एक अनुसंधान / पेंटेस्ट सहायक उपकरण है।

इस रिपॉजिटरी या फ़ाइल सेट के भीतर CVE-2026-0911.py स्क्रिप्ट का उपयोग केवल उन सिस्टमों पर किया जाना चाहिए जिनके आप स्वामी हैं या जिनका लिखित अनुमति से परीक्षण कर रहे हैं।


संक्षिप्त सारांश (कमज़ोरी का तर्क)

प्रभावित संस्करणों में (Wordfence/NVD: 7.8.9.2 और पहले) action_import_module() के भीतर wp_handle_upload() कॉल test_type => false के साथ की जाती है, इसलिए फ़ाइल प्रकार सत्यापन कमज़ोर रहता है; आयात के बाद JSON सत्यापन विफल होने पर भी अपलोड की गई फ़ाइल हटाई नहीं जा सकती ("अनाथ" फ़ाइल)। यदि सर्वर के अंतर्गत PHP चलाता है, तो यह व्यवहार में दूरस्थ कोड निष्पादन की ओर जाने वाली श्रृंखला का हिस्सा हो सकता है। पैच किए गए संस्करणों में और अस्थायी के साथ प्रतिबंध आता है।

wp-content/uploads
test_type => true
upload_mimes
.json

विस्तृत तकनीकी सारांश के लिए NVD रिकॉर्ड और Wordfence संदर्भ देखें।


आवश्यकताएँ

  • Python 3.9+ (टाइप हिंट from __future__ import annotations के साथ संगत हैं)
  • पैकेज: requests

स्थापना उदाहरण:

root@kitploit:~
pip install requests

चलाना

कम से कम एक लक्ष्य (-u या -l) और मान्य WordPress सत्र (--cookie या --cookie-file) अनिवार्य है।

root@kitploit:~
python CVE-2026-0911.py -u "https://ornek.com" --cookie "wordpress_logged_in_...=...; ..."

सहायता:

root@kitploit:~
python CVE-2026-0911.py --help

कमांड लाइन पैरामीटर

पैरामीटरविवरण
-u, --urlएकल लक्ष्य रूट URL (जैसे https://site.com)
-l, --listप्रति पंक्ति एक URL वाली फ़ाइल (# के साथ टिप्पणी)
--cookieब्राउज़र से कॉपी की गई कुकी स्ट्रिंग
--cookie-fileकुकी को एक पंक्ति में रखने वाली फ़ाइल
--noncehustle_single_action के लिए मैन्युअल WordPress nonce (स्वचालित निष्कर्षण के बजाय)
--admin-pageवह admin.php?page= मान जिससे nonce निकाला जाएगा (डिफ़ॉल्ट: hustle_popup_listing)
--module-idPOST moduleId (डिफ़ॉल्ट 0: अमान्य मॉड्यूल → आयात प्रवाह)
--module-typepopup, slidein, embedded, social_sharing
--module-modeजैसे informational, optin
--remote-nameमल्टीपार्ट में भेजा गया फ़ाइल नाम (डिफ़ॉल्ट: probe_rce.php)
--payload-fileअपलोड की जाने वाली सामग्री फ़ाइल से पढ़ें (--uploader और डिफ़ॉल्ट प्रोब को ओवरराइड करता है)
--uploaderअंतर्निहित मिनी PHP फ़ॉर्म-अपलोडर बॉडी का उपयोग करें
--workersसूची मोड में समवर्ती थ्रेड संख्या (डिफ़ॉल्ट: 8)
--timeoutअनुरोध टाइमआउट सेकंड (डिफ़ॉल्ट: 25)
--verify-sslTLS सत्यापन चालू करें (डिफ़ॉल्ट: बंद)
--debugअतिरिक्त डिबग आउटपुट
--quietडोमेन/चरण लॉग बंद करें; सारांश-केंद्रित

आउटपुट और लॉगिंग

  • डिफ़ॉल्ट रूप से प्रत्येक लक्ष्य के लिए तुर्की चरण लॉग मुद्रित होते हैं: nonce GET अनुरोध, admin-ajax.php POST सारांश, संभावित उम्मीदवार URL। बहु-लक्ष्य में पंक्तियाँ थ्रेड्स से आने के कारण कभी-कभी मिश्रित दिख सकती हैं; प्रत्येक पंक्ति में लक्ष्य डोमेन नाम होता है।
  • --quiet के साथ ये विवरण दबा दिए जाते हैं।
  • सफल माने जाने वाले परिणाम (स्क्रिप्ट के आंतरिक तर्क में "अनाथ अपलोड" संकेत) तुरंत -o फ़ाइल में जोड़े जाते हैं (append), flush / संभव हो तो fsync के साथ डिस्क पर लिखे जाते हैं। डिफ़ॉल्ट फ़ाइल नाम: cve-2026-0911-hits.txt (कार्यशील निर्देशिका में पूर्ण पथ सारांशित किया जाता है)।
  • फ़ाइल प्रारूप: एक पंक्ति में लक्ष्य और विवरण; नीचे इंडेंटेड उम्मीदवार शेल URL।

उदाहरण परिदृश्य

एकल साइट, TLS सत्यापन के साथ, डिबगिंग:

root@kitploit:~
python CVE-2026-0911.py -u "https://lab.local" --cookie-file cookie.txt --verify-ssl --debug

सूची स्कैन, 16 कर्मचारी, कस्टम आउटपुट:

root@kitploit:~
python CVE-2026-0911.py -l hedefler.txt --cookie "..." --workers 16 -o sonuclar.txt

अंतर्निहित अपलोडर बॉडी और कस्टम दूरस्थ फ़ाइल नाम:

root@kitploit:~
python CVE-2026-0911.py -u "https://lab.local" --cookie "..." --uploader --remote-name test.php

पूर्व शर्तें और सीमाएँ

  • मान्य WordPress सत्र और Hustle प्रशासन इंटरफ़ेस तक पहुँच; nonce आमतौर पर optinVars के भीतर single_module_action_nonce फ़ील्ड से पढ़ा जाता है।
  • निःशुल्क कोटा: moduleId=0 पथ में प्लगइन, अपलोड से पहले मॉड्यूल सीमा के कारण त्रुटि लौटा सकता है; इस स्थिति में फ़ाइल नहीं लिखी जाती।
  • उम्मीदवार URL wp-content/uploads/YYYY/MM/ धारणा के अनुसार उत्पन्न होते हैं; यदि WordPress फ़ाइल का नाम बदल देता है तो वास्तविक पथ भिन्न हो सकता है।
  • एक ही --cookie विभिन्न डोमेन पर काम नहीं करता; बहु-साइट परीक्षण में प्रत्येक वातावरण के लिए उपयुक्त सत्र आवश्यक है।

निकास कोड

  • यदि कम से कम एक "हिट" सफल होता है तो 0, अन्यथा गैर-शून्य कोड (स्क्रिप्ट के भीतर main रिटर्न)।
  • Ctrl+C के साथ रुकावट: 130।

संदर्भ

  • NVD — CVE-2026-0911
  • WordPress.org — Hustle प्लगइन
  • Wordfence खतरा खुफिया लिंक NVD "References" अनुभाग में सूचीबद्ध है।

अस्वीकरण

यह उपकरण केवल कानूनी सुरक्षा परीक्षण, शिक्षा और रक्षा उद्देश्यों के लिए है। अनधिकृत सिस्टम पर उपयोग कानून के विरुद्ध है और गंभीर दंड का कारण बन सकता है। लेखक और योगदानकर्ता दुरुपयोग के लिए उत्तरदायी नहीं ठहराए जा सकते।

टूल डाउनलोड करें
-o, --outputसफल "हिट" पंक्तियों को जोड़ने वाली फ़ाइल