Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
WordPress-KeepInMind-CVE-2026-9271-Exploit — Ferramenta autorizada de avaliação de XSS armazenado para o CVE-2026-9271 no plugin KeepInMind do WordPress. Detecta versões vulneráveis, injeta payloads de teste seguros e suporta varredura em massa com relatórios SQLite. | Kitploit
Ferramentas/GitHubGitHub/cerberusmrxi/wordpress-keepinmind-cve-2026-9271-exploit
Scanners de VulnerabilidadesExploraçãoExploração de Aplicações WebSegurança WebTestes de PenetraçãoAprendizado e Educação
GitHubcerberusmrxi/wordpress-keepinmind-cve-2026-9271-exploit

WordPress-KeepInMind-CVE-2026-9271-Exploit

Ferramenta autorizada de avaliação de XSS armazenado para o CVE-2026-9271 no plugin KeepInMind do WordPress. Detecta versões vulneráveis, injeta payloads de teste seguros e suporta varredura em massa com relatórios SQLite.

Ver Repositório
117há 2 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

KIM-Guardian Pro

CVE-2026-9271 — Avaliação de XSS Armazenado no KeepInMind para WordPress

Python Version CVE Plugin License Platform

Ferramenta de avaliação de segurança autorizada para CVE-2026-9271
Autor: Sudeepa Wanigarathna · Ferramenta: KIM-Guardian Pro v1.0
Script principal: CVE-2026-9271.py

k

[!IMPORTANT] Somente uso autorizado. Esta ferramenta destina-se à pesquisa em segurança, educação e testes em sistemas que você possui ou para os quais possui permissão explícita por escrito. O acesso não autorizado a sistemas de computador é ilegal. O autor não assume responsabilidade por uso indevido.


Sumário

  • Visão geral
  • Detalhes da Vulnerabilidade
  • Recursos
  • Instalação
  • Início Rápido
  • Guia de Uso
  • Referência de Comandos
  • Saída e Relatórios
  • Solução de Problemas
  • Estrutura do Repositório
  • Histórico de Versões
  • Aviso Legal
  • Autor e Créditos
  • Licença

Visão geral

CVE-2026-9271 é um problema de cross-site scripting (XSS) armazenado no plugin KeepInMind (Notas do Painel) do WordPress. A sanitização insuficiente do conteúdo das notas permite que um usuário autenticado com privilégios baixos (Contributor+) armazene HTML/JS que é executado no navegador de um administrador, o que pode levar a comprometimento da sessão de administrador / tomada de conta (account takeover).

KIM-Guardian Pro (CVE-2026-9271.py) é uma ferramenta de avaliação em Python para testadores autorizados:

  • Detectar instalações do KeepInMind e faixas de versão
  • Executar uma avaliação segura em modo de teste (marcador sobreposto, sem captura de credenciais)
  • Escanear em massa listas de URLs para presença do plugin e versões vulneráveis
  • Persistir resultados em SQLite e relatórios de texto em reports/
  • Opcionalmente, executar um servidor local de captura / interface web para simulações controladas em laboratório

Detalhes da Vulnerabilidade

AtributoValor
CVE IDCVE-2026-9271
Vetor de AtaqueAutenticado (Contributor+) → XSS Armazenado → Impacto no Administrador
ImpactoXSS no navegador do administrador; possível tomada de conta em instalações vulneráveis
Produto AfetadoWordPress KeepInMind / KeepInMind Dashboard Notes
Versões Afetadas≤ 0.8.4.2 (corrigido na 0.8.4.3+)
Tipo de VulnerabilidadeCross-Site Scripting (XSS) Armazenado
CWECWE-79 (Improper Neutralization of Input During Web Page Generation)

Superfícies Relevantes

SuperfícieFunção
/wp-json/keepinmind/v1/notesAPI REST usada para criar/ler notas
/wp-admin/Painel administrativo onde as notas armazenadas podem ser renderizadas
Caminho do plugin/wp-content/plugins/keepinmind-dashboard-notes/

Fluxo de Avaliação (alto nível)

  1. Autenticar como usuário Contributor+ (quando as credenciais forem fornecidas)
  2. Confirmar que o KeepInMind está instalado e registrar as versões do WordPress / plugin
  3. Injetar um payload de teste por meio da API REST de notas (padrão)
  4. Verificar se o marcador aparece onde as notas são renderizadas
  5. Limpar as notas injetadas (a menos que --no-cleanup seja usado)
  6. Salvar os metadados da avaliação no SQLite e em um relatório de texto

Recursos

Capacidades Principais

CapacidadeDescrição
Detecção do pluginVerifica caminhos de instalação e strings de versão do KeepInMind
Versão do WordPressExtrai metadados de generator / versão quando disponíveis
Modo de teste seguroMarcador sobreposto padrão que comprova o XSS sem capturar credenciais
Avaliação autenticadaFaz login com credenciais de Contributor+ para injeção completa via REST
Limpeza de payloadRemove as notas injetadas após a avaliação
Varredura em massaVarredura multithread de lista de URLs para plugin + versão vulnerável
Histórico SQLiteArmazena avaliações em kim_guardian.db
Relatórios de textoGrava relatórios com timestamp em reports/
Servidor de capturaListener HTTP local opcional para exercícios de captura de credenciais em laboratório
Interface webPainel Flask opcional (modo web)

Controles Operacionais

CapacidadeDescrição
Registro detalhado (verbose)Depuração em arquivo + console em logs/
Suporte a proxyRoteia o tráfego por meio do Burp ou outros proxies HTTP
Tempo limite configurávelTempo limite por solicitação (padrão 30s)
Pool de workersConcorrência ajustável para varreduras em massa

Instalação

Pré-requisitos

  • Python 3.8+
  • pip
  • Acessibilidade de rede para o(s) alvo(s) autorizado(s)

Configuração

cd /path/to/exploit

python3 -m venv venv
source venv/bin/activate          # Windows: venv\Scripts\activate

pip install -r requirements.txt
# Recommended extras used by this script:
pip install colorama beautifulsoup4 requests flask

python3 CVE-2026-9271.py --help

Dependências Principais

requests>=2.31.0
beautifulsoup4>=4.12.0
colorama>=0.4.6
flask>=3.0.0          # optional — web mode only

Início Rápido

Substitua https://lab.example por um alvo de laboratório ou autorizado apenas.

# Help / modes
python3 CVE-2026-9271.py --help

# Safe single-target assessment (default: test payload)
python3 CVE-2026-9271.py assess https://lab.example \
  -u contributor -p 'password' -v

# Bulk version / plugin scan
python3 CVE-2026-9271.py bulk -f targets.txt -w 8 -o bulk_results.txt

# List recent assessments from SQLite
python3 CVE-2026-9271.py db --list --limit 20

# Local capture server (lab only)
python3 CVE-2026-9271.py capture --port 5000

# Optional web UI
python3 CVE-2026-9271.py web --host 127.0.0.1 --port 8080

Guia de Uso

1. Exibir ajuda

python3 CVE-2026-9271.py --help
python3 CVE-2026-9271.py assess --help

2. Avaliação segura (recomendada)

O modo padrão usa uma sobreposição de teste sem captura. Forneça credenciais de Contributor+ para injeção via API REST.

python3 CVE-2026-9271.py assess https://lab.example \
  -u contributor \
  -p 'password' \
  -v

Fluxo de trabalho:

  1. Exibir o banner e criar um ID de payload exclusivo
  2. Autenticar (se -u / -p forem fornecidos)
  3. Detectar as versões do KeepInMind + WordPress
  4. Injetar e verificar o marcador de teste seguro
  5. Limpar as notas (a menos que --no-cleanup seja usado)
  6. Persistir o resultado no DB + reports/kim_assessment_*.txt

3. Pular a limpeza

python3 CVE-2026-9271.py assess https://lab.example \
  -u contributor -p 'password' --no-cleanup

4. Proxy + tempo limite

Baixar ferramenta