Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-0911 — PoC autenticato per CVE-2026-0911: verifica il caricamento debole di file e il comportamento dei file orfani nell'endpoint di importazione dei moduli del plugin WordPress Hustle, con scansione multi-target e personalizzazione del payload. | Kitploit
Strumenti/GitHubGitHub/murrez/cve-2026-0911
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebSicurezza WebPenetration TestingSviluppo Payload
GitHubmurrez/cve-2026-0911

CVE-2026-0911

PoC autenticato per CVE-2026-0911: verifica il caricamento debole di file e il comportamento dei file orfani nell'endpoint di importazione dei moduli del plugin WordPress Hustle, con scansione multi-target e personalizzazione del payload.

Vedi Repository
14 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2026-0911 — PoC importazione modulo Hustle

Strumento assistente di ricerca / pentest che testa il comportamento di caricamento tramite l'endpoint di importazione modulo (con autenticazione) per il plugin WordPress Hustle (wordpress-popup, WPMU DEV), nell'ambito di CVE-2026-0911.

Lo script CVE-2026-0911.py in questo repository o set di file deve essere utilizzato esclusivamente su sistemi di vostra proprietà o testati con autorizzazione scritta.


Riepilogo breve (logica della vulnerabilità)

Nelle versioni interessate (Wordfence/NVD: 7.8.9.2 e precedenti) la chiamata a wp_handle_upload() in action_import_module() viene eseguita con test_type => false, quindi la verifica del tipo di file risulta debole; anche se la validazione JSON post-importazione fallisce, il file caricato potrebbe (file "orfano"). Se il server esegue PHP in , questo può far parte di una catena che porta praticamente all'esecuzione remota di codice. Nelle versioni patchate viene introdotto e una restrizione tramite temporaneo.

non essere eliminato
wp-content/uploads
test_type => true
.json
upload_mimes

Per un riepilogo tecnico dettagliato, consultare la voce NVD e i riferimenti Wordfence.


Requisiti

  • Python 3.9+ (gli hint di tipo sono compatibili con from __future__ import annotations)
  • Pacchetto: requests

Esempio di installazione:

root@kitploit:~
pip install requests

Esecuzione

È obbligatorio almeno un target (-u o -l) e una sessione WordPress valida (--cookie o --cookie-file).

root@kitploit:~
python CVE-2026-0911.py -u "https://esempio.com" --cookie "wordpress_logged_in_...=...; ..."

Aiuto:

root@kitploit:~
python CVE-2026-0911.py --help

Parametri da riga di comando

ParametroDescrizione
-u, --urlURL root di un singolo target (es. https://site.com)
-l, --listFile con un URL per riga (commenti con #)
--cookieStringa cookie copiata dal browser
--cookie-fileFile contenente il cookie su una singola riga
--nonceNonce WordPress manuale per hustle_single_action (invece del recupero automatico)
--admin-pageValore admin.php?page= da cui recuperare il nonce (default: hustle_popup_listing)
--module-idmoduleId POST (default 0: modulo non valido → flusso di importazione)
--module-typepopup, slidein, embedded, social_sharing
--module-modeEs. informational, optin
--remote-nameNome file inviato nel multipart (default: probe_rce.php)
--payload-fileLegge il contenuto da caricare da un file (sostituisce --uploader e la probe predefinita)
--uploaderUsa il corpo del mini form-uploader PHP integrato
--workersNumero di thread concorrenti in modalità lista (default: 8)
--timeoutTimeout richiesta in secondi (default: 25)
--verify-sslAbilita la verifica TLS (default: disabilitata)
--debugOutput di debug aggiuntivo
--quiet

Output e logging

  • Di default, per ogni target vengono stampati log dei passaggi in italiano: richiesta GET del nonce, riepilogo POST admin-ajax.php, possibili URL candidati. Con più target le righe possono apparire mescolate poiché provengono dai thread; ogni riga contiene il dominio del target.
  • Con --quiet questi dettagli vengono soppressi.
  • I risultati considerati riusciti (segnale di "caricamento orfano" nella logica interna dello script) vengono aggiunti (append) immediatamente al file -o, scritti su disco con flush / fsync quando possibile. Nome file predefinito: cve-2026-0911-hits.txt (viene riepilogato il percorso assoluto nella directory di lavoro).
  • Formato file: target e descrizione su una riga; sotto, URL shell candidati indentati.

Scenari di esempio

Sito singolo, verifica TLS, debug:

root@kitploit:~
python CVE-2026-0911.py -u "https://lab.local" --cookie-file cookie.txt --verify-ssl --debug

Scansione lista, 16 worker, output personalizzato:

root@kitploit:~
python CVE-2026-0911.py -l target.txt --cookie "..." --workers 16 -o risultati.txt

Corpo uploader integrato e nome file remoto personalizzato:

root@kitploit:~
python CVE-2026-0911.py -u "https://lab.local" --cookie "..." --uploader --remote-name test.php

Prerequisiti e limiti

  • Sessione WordPress valida e accesso all'interfaccia di amministrazione Hustle; il nonce viene generalmente letto dal campo single_module_action_nonce in optinVars.
  • Quota gratuita: nel percorso moduleId=0 il plugin potrebbe restituire un errore prima del caricamento a causa del limite moduli; in tal caso il file non viene scritto.
  • Gli URL candidati vengono generati assumendo wp-content/uploads/YYYY/MM/; se WordPress rinomina il file, il percorso reale potrebbe differire.
  • Lo stesso --cookie non funziona su domini diversi; nei test multi-sito è necessaria una sessione appropriata per ogni ambiente.

Codice di uscita

  • Se c'è almeno un "hit" riuscito: 0, altrimenti un codice diverso da zero (ritorno di main interno allo script).
  • Interruzione con Ctrl+C: 130.

Riferimenti

  • NVD — CVE-2026-0911
  • WordPress.org — Plugin Hustle
  • Il collegamento all'intelligence sulle minacce Wordfence è elencato nella sezione "References" di NVD.

Disclaimer

Questo strumento è destinato esclusivamente a test di sicurezza legali, formazione e uso difensivo. L'utilizzo su sistemi non autorizzati è illegale e può comportare gravi sanzioni. Autori e contributori non possono essere ritenuti responsabili per un uso improprio.

Scarica lo strumento
Disattiva i log di dominio/passaggi; focalizzato sul riepilogo
-o, --outputFile a cui vengono aggiunte le righe di "hit" riuscite