Skip to content
KitploitKITPLOIT
StrumentiExploitsBlog
Log in
Invia
StrumentiExploitsBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
WordPress-KeepInMind-CVE-2026-9271-Exploit — Strumento autorizzato per la valutazione di XSS persistente per CVE-2026-9271 nel plugin KeepInMind per WordPress. Rileva versioni vulnerabili, inietta payload di test sicuri e supporta la scansione in blocco con reportistica SQLite. | Kitploit
Strumenti/GitHubGitHub/cerberusmrxi/wordpress-keepinmind-cve-2026-9271-exploit
Scanner di VulnerabilitàExploitSfruttamento di Applicazioni WebSicurezza WebPenetration TestingApprendimento e Formazione
GitHubcerberusmrxi/wordpress-keepinmind-cve-2026-9271-exploit

WordPress-KeepInMind-CVE-2026-9271-Exploit

Strumento autorizzato per la valutazione di XSS persistente per CVE-2026-9271 nel plugin KeepInMind per WordPress. Rileva versioni vulnerabili, inietta payload di test sicuri e supporta la scansione in blocco con reportistica SQLite.

Vedi Repository
1172 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

KIM-Guardian Pro

CVE-2026-9271 — Valutazione XSS Memorizzato WordPress KeepInMind

Python Versione CVE Plugin Licenza Piattaforma

Strumento di valutazione della sicurezza autorizzato per CVE-2026-9271
Autore: Sudeepa Wanigarathna · Strumento: KIM-Guardian Pro v1.0
Script principale: CVE-2026-9271.py

k

[!IMPORTANTE] Uso autorizzato solo. Questo strumento è per ricerca sulla sicurezza, istruzione e test su sistemi di tua proprietà o per i quali hai esplicita autorizzazione scritta. L'accesso non autorizzato a sistemi informatici è illegale. L'autore non si assume alcuna responsabilità per usi impropri.


Indice

  • Panoramica
  • Dettagli della vulnerabilità
  • Funzionalità
  • Installazione
  • Avvio rapido
  • Guida all'uso
  • Riferimento comandi
  • Output e reportistica
  • Risoluzione dei problemi
  • Struttura del repository
  • Cronologia versioni
  • Disclaimer
  • Autore e crediti
  • Licenza

Panoramica

CVE-2026-9271 è un problema di cross-site scripting memorizzato (XSS) nel plugin WordPress KeepInMind (Note della dashboard). Una sanificazione insufficiente del contenuto delle note consente a un utente autenticato con privilegi bassi (Contributore+) di memorizzare HTML/JS che viene eseguito nel browser di un amministratore, il che può portare a compromissione della sessione amministrativa / presa di controllo dell'account.

KIM-Guardian Pro (CVE-2026-9271.py) è uno strumento di valutazione Python per tester autorizzati per:

  • Rilevare installazioni di KeepInMind e intervalli di versione
  • Eseguire una valutazione in modalità test sicura (marcatore di overlay, nessuna cattura di credenziali)
  • Scansionare in blocco liste di URL per la presenza del plugin e versioni vulnerabili
  • Persistere i risultati in SQLite e report di testo sotto reports/
  • Opzionalmente eseguire un server di cattura locale / UI web per simulazioni di laboratorio controllate

Dettagli della vulnerabilità

AttributoValore
ID CVECVE-2026-9271
Vettore di attaccoAutenticato (Contributore+) → XSS Memorizzato → Impatto Admin
ImpattoXSS nel browser admin; possibile presa di controllo dell'account in installazioni vulnerabili
Prodotto affettoWordPress KeepInMind / KeepInMind Dashboard Notes
Versioni affette≤ 0.8.4.2 (corretto in 0.8.4.3+)
Tipo di vulnerabilitàCross-Site Scripting Memorizzato (XSS)
CWECWE-79 (Mancata neutralizzazione dell'input durante la generazione di pagine web)

Superfici rilevanti

SuperficieRuolo
/wp-json/keepinmind/v1/notesAPI REST usata per creare/leggere note
/wp-admin/Dashboard admin dove le note memorizzate possono essere renderizzate
Percorso plugin/wp-content/plugins/keepinmind-dashboard-notes/

Flusso di valutazione (alto livello)

  1. Autenticarsi come utente Contributore+ (quando vengono fornite le credenziali)
  2. Confermare che KeepInMind sia installato e registrare le versioni WordPress / plugin
  3. Iniettare un payload di test tramite l'API REST delle note (predefinito)
  4. Verificare che il marcatore appaia dove vengono renderizzate le note
  5. Pulire le note iniettate (a meno che --no-cleanup)
  6. Salvare i metadati della valutazione in SQLite e un report di testo

Funzionalità

Capacità principali

CapacitàDescrizione
Rilevamento pluginControlla i percorsi di installazione di KeepInMind e le stringhe di versione
Versione WordPressEstrae i metadati generator / versione quando disponibili
Modalità test sicuraMarcatore overlay predefinito che prova l'XSS senza catturare credenziali
Valutazione autenticataAccede con credenziali Contributore+ per iniezione REST completa
Pulizia payloadRimuove le note iniettate dopo la valutazione
Scansione in bloccoScansione multi-thread di liste URL per plugin + versione vulnerabile
Storico SQLiteMemorizza le valutazioni in kim_guardian.db
Report di testoScrive report con timestamp sotto reports/
Server di catturaListener HTTP opzionale locale per esercitazioni di cattura credenziali in laboratorio
Interfaccia webDashboard Flask opzionale (modalità web)

Controlli operativi

CapacitàDescrizione
Logging verboseDebug su file + console sotto logs/
Supporto proxyInstradare il traffico attraverso Burp o altri proxy HTTP
Timeout configurabileTimeout per richiesta (predefinito 30s)
Pool di workerConcorrenza regolabile per scansioni in blocco

Installazione

Prerequisiti

  • Python 3.8+
  • pip
  • Raggiungibilità di rete verso il/i target autorizzato/i

Configurazione

cd /path/to/exploit

python3 -m venv venv
source venv/bin/activate          # Windows: venv\Scripts\activate

pip install -r requirements.txt
# Extra consigliati usati da questo script:
pip install colorama beautifulsoup4 requests flask

python3 CVE-2026-9271.py --help

Dipendenze principali

requests>=2.31.0
beautifulsoup4>=4.12.0
colorama>=0.4.6
flask>=3.0.0          # opzionale — solo modalità web

Avvio rapido

Sostituisci https://lab.example con un target di laboratorio o autorizzato solo.

# Aiuto / modalità
python3 CVE-2026-9271.py --help

# Valutazione singolo target sicura (predefinito: payload di test)
python3 CVE-2026-9271.py assess https://lab.example \
  -u contributore -p 'password' -v

# Scansione blocco versione / plugin
python3 CVE-2026-9271.py bulk -f targets.txt -w 8 -o bulk_results.txt

# Elenca valutazioni recenti da SQLite
python3 CVE-2026-9271.py db --list --limit 20

# Server di cattura locale (solo laboratorio)
python3 CVE-2026-9271.py capture --port 5000

# Interfaccia web opzionale
python3 CVE-2026-9271.py web --host 127.0.0.1 --port 8080

Guida all'uso

1. Mostra aiuto

python3 CVE-2026-9271.py --help
python3 CVE-2026-9271.py assess --help

2. Valutazione sicura (consigliata)

La modalità predefinita usa un overlay di test non catturante. Fornisci credenziali Contributore+ per l'iniezione tramite API REST.

python3 CVE-2026-9271.py assess https://lab.example \
  -u contributore \
  -p 'password' \
  -v

Flusso di lavoro:

  1. Stampa banner e crea un ID payload univoco
  2. Autentica (se forniti -u / -p)
  3. Rileva le versioni KeepInMind + WordPress
  4. Inietta e verifica il marcatore di test sicuro
  5. Pulisce le note (a meno che --no-cleanup)
  6. Persiste il risultato in DB + reports/kim_assessment_*.txt

3. Salta pulizia

python3 CVE-2026-9271.py assess https://lab.example \
  -u contributore -p 'password' --no-cleanup

4. Proxy + timeout

Scarica lo strumento