Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-0911 — PoC autenticado para CVE-2026-0911: testa upload de arquivos fraco e comportamento de arquivos órfãos no endpoint de importação de módulos do plugin Hustle do WordPress, com varredura de múltiplos alvos e personalização de payload. | Kitploit
Ferramentas/GitHubGitHub/murrez/cve-2026-0911
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebSegurança WebTestes de PenetraçãoDesenvolvimento de Payloads
GitHubmurrez/cve-2026-0911

CVE-2026-0911

PoC autenticado para CVE-2026-0911: testa upload de arquivos fraco e comportamento de arquivos órfãos no endpoint de importação de módulos do plugin Hustle do WordPress, com varredura de múltiplos alvos e personalização de payload.

Ver Repositório
12há 4 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2026-0911 — PoC de importação de módulo Hustle

Ferramenta de auxílio a pesquisa / pentest que testa o comportamento de upload por meio do endpoint de importação de módulo que requer autenticação, no âmbito do CVE-2026-0911 para o plugin WordPress Hustle (wordpress-popup, WPMU DEV).

O script CVE-2026-0911.py neste repositório ou conjunto de arquivos deve ser usado somente em sistemas que você possui ou que você testa com autorização por escrito.


Resumo breve (lógica da vulnerabilidade)

Nas versões afetadas (Wordfence/NVD: **7.8.9.2 e anteriores), a chamada wp_handle_upload() dentro de action_import_module() é feita com test_type => false, o que deixa a validação do tipo de arquivo fraca; mesmo que a validação JSON após a importação falhe, o arquivo enviado pode (arquivo "órfão"). Se o servidor executar PHP em , isso pode fazer parte de uma cadeia que, na prática, leva à execução remota de código. Nas versões corrigidas, vem e a restrição com temporário.

não ser excluído
wp-content/uploads
test_type => true
.json
upload_mimes

Consulte o registro NVD e as referências do Wordfence para um resumo técnico detalhado.


Requisitos

  • Python 3.9+ (dicas de tipo compatíveis com from __future__ import annotations)
  • Pacote: requests

Exemplo de instalação:

root@kitploit:~
pip install requests

Execução

Pelo menos um alvo (-u ou -l) e uma sessão WordPress válida (--cookie ou --cookie-file) são obrigatórios.

root@kitploit:~
python CVE-2026-0911.py -u "https://exemplo.com" --cookie "wordpress_logged_in_...=...; ..."

Ajuda:

root@kitploit:~
python CVE-2026-0911.py --help

Parâmetros de linha de comando

ParâmetroDescrição
-u, --urlURL raiz de um único alvo (ex.: https://site.com)
-l, --listArquivo com uma URL por linha (comentários com #)
--cookieString de cookie copiada do navegador
--cookie-fileArquivo contendo o cookie em uma única linha
--nonceNonce WordPress manual para hustle_single_action (em vez da captura automática)
--admin-pageValor de admin.php?page= do qual o nonce será extraído (padrão: hustle_popup_listing)
--module-idmoduleId do POST (padrão 0: módulo inválido → fluxo de importação)
--module-typepopup, slidein, embedded, social_sharing
--module-modeEx.: informational, optin
--remote-nameNome do arquivo enviado no multipart (padrão: probe_rce.php)
--payload-fileLê o conteúdo a ser enviado de um arquivo (substitui --uploader e a sonda padrão)
--uploaderUsa o corpo do mini uploader PHP embutido
--workersNúmero de threads simultâneas no modo lista (padrão: 8)
--timeoutTempo limite da solicitação em segundos (padrão: 25)
--verify-sslAtiva a verificação TLS (padrão: desativada)
--debugSaída de depuração adicional
--quiet

Saída e registro de logs

  • Por padrão, logs de etapas em turco são impressos para cada alvo: solicitação GET do nonce, resumo do POST admin-ajax.php, possíveis URLs candidatas. Em alvos múltiplos, as linhas podem parecer misturadas de tempos em tempos, pois vêm das threads; cada linha contém o domínio do alvo.
  • Com --quiet, esses detalhes são suprimidos.
  • Resultados considerados bem-sucedidos (sinal de "upload órfão" na lógica interna do script) são anexados imediatamente ao arquivo -o (append), gravados em disco com flush / fsync quando possível. Nome de arquivo padrão: cve-2026-0911-hits.txt (o caminho absoluto no diretório de trabalho é resumido).
  • Formato do arquivo: alvo e descrição em uma linha; abaixo, URLs de shell candidatas indentadas.

Cenários de exemplo

Site único, verificação TLS, depuração:

root@kitploit:~
python CVE-2026-0911.py -u "https://lab.local" --cookie-file cookie.txt --verify-ssl --debug

Varredura de lista, 16 workers, saída personalizada:

root@kitploit:~
python CVE-2026-0911.py -l alvos.txt --cookie "..." --workers 16 -o resultados.txt

Corpo do uploader embutido e nome de arquivo remoto personalizado:

root@kitploit:~
python CVE-2026-0911.py -u "https://lab.local" --cookie "..." --uploader --remote-name test.php

Pré-requisitos e limitações

  • Sessão WordPress válida e acesso à interface de administração do Hustle; o nonce geralmente é lido do campo single_module_action_nonce dentro de optinVars.
  • Cota gratuita: no caminho moduleId=0, o plugin pode retornar erro devido ao limite de módulos antes do upload; nesse caso, o arquivo não é gravado.
  • As URLs candidatas são geradas com base na suposição wp-content/uploads/YYYY/MM/; se o WordPress renomear o arquivo, o caminho real pode ser diferente.
  • O mesmo --cookie não funciona em domínios diferentes; em testes de vários sites, é necessária uma sessão adequada para cada ambiente.

Código de saída

  • Se houver pelo menos um "hit" bem-sucedido, 0; caso contrário, um código diferente de zero (retorno do main interno do script).
  • Interrupção com Ctrl+C: 130.

Referências

  • NVD — CVE-2026-0911
  • WordPress.org — Plugin Hustle
  • O link de inteligência de ameaças do Wordfence é listado na seção "References" do NVD.

Aviso de responsabilidade

Esta ferramenta destina-se apenas a testes de segurança legais, educação e uso defensivo. O uso em sistemas não autorizados é ilegal e pode levar a penalidades severas. Autores e colaboradores não podem ser responsabilizados por uso indevido.

Baixar ferramenta
Desativa logs de domínio/etapas; foco no resumo
-o, --outputArquivo ao qual as linhas de "hit" bem-sucedidas são anexadas