Skip to content
KitploitKITPLOIT
StrumentiExploitsBlog
Log in
Invia
StrumentiExploitsBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

FeedContattoPrivacy© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
Strumenti/GitHubGitHub/winrarzipsexploit/cve-2026-48908
RicognizioneAnalisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebSicurezza WebPenetration TestingStrumento di Accesso RemotoSviluppo Payload
GitHubwinrarzipsexploit/cve-2026-48908

CVE-2026-48908

Suite di exploit in Python per CVE-2026-48908, un RCE tramite upload ZIP non autenticato in Joomla SP Page Builder (<=6.6.1), con fingerprinting, modalità batch e un payload per pannello RCE.

Vedi Repository
15 giorni faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi



🌐 Language / Dil

Türkçe English

📌 Özet

SP Page Builder (Joomla) — Caricamento ZIP non autenticato → RCE

ProdottoSP Page Builder — com_sppagebuilder (JoomShaper)
Versione≤ 6.6.1
Fixed6.6.2+ — l'upload ora richiede admin
AuthUnauthenticated
VettorePOST …&task=asset.uploadCustomIcon
Campocustom_icon (icon-font ZIP)
Percorso di scrittura/media/com_sppagebuilder/assets/iconfont/<pack>/fonts/
Bypass.PHP + fonts/.htaccess

🛡️ Fix

  1. Aggiornare SP Page Builder a 6.6.2+
  2. /media/com_sppagebuilder/ → disabilitare l'esecuzione PHP
  3. AllowOverride None — bloccare .htaccess
  4. WAF: rate-limit POST ZIP su custom_icon

📦 Installazione

git clone https://github.com/winrarzipsexploit/CVE-2026-48908.git
cd CVE-2026-48908
pip install -r requirements.txt
FileRuolo
winrarzips_brand.pyBanner CMD (by winrarzips)
sppb48908_core.pyMotore exploit
CVE-2026-48908-Suite.pyCLI batch + singolo target
CVE-2026-48908.pyWrapper singolo target
payloads/x7-panel.phpPannello RCE
requirements.txtDipendenze

❌ Liste di target, risultati di scansione e URL dei pannelli non sono presenti nel repo.

🎯 Singolo target

python CVE-2026-48908-Suite.py -u https://LAB-URL --fingerprint
python CVE-2026-48908-Suite.py -u https://LAB-URL --yes

📦 Batch (con la tua lista)

python CVE-2026-48908-Suite.py -f targets.txt --yes --threads 15

🔍 FOFA

body="com_sppagebuilder"

🏷️ Tag di errore

patched_662_plus · upload_rejected · waf_cloudflare · sppb_html_no_json · upload_server_failed


📌 Riepilogo

SP Page Builder (Joomla) — Caricamento ZIP non autenticato → RCE

ProdottoSP Page Builder — com_sppagebuilder (JoomShaper)
Affected≤ 6.6.1
Fixed6.6.2+ — l'upload richiede admin
AuthUnauthenticated
VettorePOST …&task=asset.uploadCustomIcon
Campocustom_icon (icon-font ZIP)
Percorso di scrittura/media/com_sppagebuilder/assets/iconfont/<pack>/fonts/
Bypass.PHP + fonts/.htaccess

🛡️ Remediation

  1. Aggiornare SP Page Builder a 6.6.2+
  2. Disabilitare l'esecuzione PHP sotto /media/com_sppagebuilder/
  3. AllowOverride None — bloccare la registrazione PHP di .htaccess
  4. WAF: rate-limit degli upload ZIP su custom_icon

📦 Setup

git clone https://github.com/winrarzipsexploit/CVE-2026-48908.git
cd CVE-2026-48908
pip install -r requirements.txt
FileRuolo
winrarzips_brand.pyBanner CMD (by winrarzips)
sppb48908_core.pyCore dell'exploit
CVE-2026-48908-Suite.pyCLI batch + singolo target
CVE-2026-48908.pyWrapper singolo target
payloads/x7-panel.phpPayload pannello RCE
requirements.txtDipendenze

❌ Liste di target, risultati di scansione e URL dei pannelli live non sono inclusi.

🎯 Singolo target

python CVE-2026-48908-Suite.py -u https://LAB-URL --fingerprint
python CVE-2026-48908-Suite.py -u https://LAB-URL --yes

📦 Batch (la tua lista)

python CVE-2026-48908-Suite.py -f targets.txt --yes --threads 15

🔍 FOFA

body="com_sppagebuilder"

🏷️ Tag di errore

patched_662_plus · upload_rejected · waf_cloudflare · sppb_html_no_json · upload_server_failed


⚠️ Authorized testing / lab use only · Solo per test autorizzati


Telegram



Scarica lo strumento