Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2015-9357-POC — Exploit proof-of-concept per CVE-2015-9357: XSS persistente nel parser di smiley di WordPress che bypassa wp_kses, combina la falsificazione del nonce per creare account amministratore. Solo a scopo educativo. | Kitploit
Strumenti/GitHubGitHub/saretawa/cve-2015-9357-poc
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebPenetration TestingApprendimento e FormazioneLab e Pratica
GitHubsaretawa/cve-2015-9357-poc

CVE-2015-9357-POC

Exploit proof-of-concept per CVE-2015-9357: XSS persistente nel parser di smiley di WordPress che bypassa wp_kses, combina la falsificazione del nonce per creare account amministratore. Solo a scopo educativo.

Vedi Repository
1 mese faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2015-9357

wordpress smiley/emoticon parser stored XSS, creazione di utente amministratore tramite richiesta nonce falsificata.

esce dal contesto dell'attributo <a href> attraverso la regex delle emoticon, inserisce JS in un gestore onerror. nessun tag script necessario, supera il filtro wp_kses sul campo interessato.

catena: invia il payload a qualsiasi campo che venga convertito in emoticon, l'admin lo visualizza, l'XSS scatta nella sua sessione, estrae il nonce di creazione utente da user-new.php, pubblica un nuovo account amministratore, conferma tramite login.

solo per uso didattico/laboratorio. richiede che il campo target applichi effettivamente la conversione delle emoticon di wordpress, varia a seconda del tema/plugin.

divulgazione originale della vulnerabilità: https://blog.sucuri.net/2015/10/security-advisory-stored-xss-in-akismet-wordpress-plugin.html

usage

root@kitploit:~
python3 CVE-2015-9357.py -t https://target -l LHOST -p LPORT \
  --endpoint https://target/wp-admin/admin-ajax.php \
  --field message --action <ajax_action> --nonce <nonce> \
  --data "name=a,[email protected],phone=a"

--endpoint / --field dipendono da dove si trova effettivamente l'input vulnerabile (commenti, modulo di contatto, ecc.), trovarlo manualmente prima.

output in caso di successo: credenziali admin (pwned / Password123!) e URL wp-admin.

di saretawa

Scarica lo strumento