#1Ferramentas automatizadas para detecção de falhas comuns em aplicações web (ex. XSS, SQLi).
Recomendado pelo Kitploit

Scanner para divulgação de código-fonte do Apache HTTP Server (CVE-2024-40725); testa caminhos diretos e de subrequest, identifica versões afetadas e…
Exploit para CVE-2024-38856 que afeta as versões do Apache OFBiz anteriores a 18.12.15

Scans WordPress Forminator for CVE-2026-15748 unauthenticated RCE. Detects vulnerable sites, crawls forms, extracts nonces, runs safe upload tests.

Events Manager < 7.4.1 - Escalação de Privilégios Não Autenticada para Administrador

Detector não destrutivo para CVE-2026-64638 (XSS2Shell) — primitiva de reflexão XSS pré-autenticação em WordPress

CVE-2026-56292 - Scanner de injeção SQL não autenticada no AcyMailing for Joomla

Verificador de segurança passivo para a CVE-2026-48908 que afeta o SP Page Builder.

Modelo de detecção Nuclei para CVE-2026-41473, uma falha de acesso não autenticado de leitura/gravação à API no CyberPanel AI Scanner anterior à…

🔥 XSS2Shell — Scanner CVE-2026-64638 e Kit de Ferramentas PoC

XSS2Shell (CVE-2026-64638) WordPress pre-auth XSS to RCE chain — PoC exploit + defensive audit tool + nuclei template

Exploit de RCE pré-autenticação do WordPress + Scanner + Bypass de WAF | CVE-2026-63030 + CVE-2026-60137 | Go + Python + módulos do Metasploit +…

CVE-2026-64638: PoC de XSS pré-autenticação no WordPress → RCE (XSS2Shell)

Authorized WordPress XSS-to-RCE scanner with concurrent multi-target XSS reflection and version fingerprint detection, plus optional exploitation…

Verificador de zero-day do Microsoft Exchange Server (verificador de Virtual Patching)

Buscador de vazamentos entre sites (XS-Leaks)

Text4Shell scanner para Burp Suite

Esta extensão ajudará você a detectar facilmente vulnerabilidades XSS baseadas em GET/POST em qualquer site.

Esta folha de dicas foi criada para os caçadores de bug bounty e testadores de penetração, a fim de ajudá-los a caçar as vulnerabilidades de P4 a P1…