Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-56290 — CVE-2026-56290 - Массовый эксплойт для компонента Joomla Com_pagebuilderck (Неограниченная загрузка файлов → RCE). Многопоточный, автоматический обход CSRF, загрузчик PHP-шелла. | Kitploit
Инструменты/GitHubGitHub/jenderal92/cve-2026-56290
Генерация полезной нагрузкиАнализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийТестирование на ПроникновениеКомандование и УправлениеОбучение и ОбразованиеRed Teaming
GitHubjenderal92/cve-2026-56290

CVE-2026-56290

CVE-2026-56290 - Массовый эксплойт для компонента Joomla Com_pagebuilderck (Неограниченная загрузка файлов → RCE). Многопоточный, автоматический обход CSRF, загрузчик PHP-шелла.

3232 месяцев назадЕщё не проверено
Репозиторий

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2026-56290 - Com_pagebuilderck Массовый эксплойт

⚠️ Отказ от ответственности

Этот инструмент предназначен только для образовательных целей и авторизованного тестирования безопасности.

  • Несанкционированный доступ к компьютерным системам незаконен
  • Используйте этот инструмент только на системах, которыми вы владеете или на тестирование которых у вас есть явное разрешение
  • Автор не несет ответственности за неправомерное использование или ущерб, причиненный этим инструментом
  • Используя этот инструмент, вы соглашаетесь соблюдать все применимые законы и нормативные акты

Дополнительное предупреждение вы можете увидеть в отказе от ответственности на обложке Jenderal92. Вы можете проверить это ЗДЕСЬ !!!

📋 Описание

CVE-2026-56290 — это инструмент для массовой эксплуатации уязвимости в компоненте Joomla Com_pagebuilderck. Эта уязвимость позволяет удаленным злоумышленникам загружать произвольные PHP-файлы через механизм неограниченной загрузки, что приводит к удаленному выполнению кода (RCE).

🔍 Детали уязвимости

АтрибутЗначение
CVE IDCVE-2026-56290
КомпонентCom_pagebuilderck
ПлатформаJoomla! CMS
ТипНеограниченная загрузка файлов (RCE)
Оценка CVSS9.8 (Критический)

🎯 Как это работает

  1. Извлечение токена: Получает CSRF-токен с целевой страницы
  2. Загрузка файла: Загружает PHP-шелл в /media/com_pagebuilderck/gfonts/
  3. Подтверждение шелла: Проверяет успешность загрузки, проверяя вывод шелла
  4. Сохранение результатов: Сохраняет уязвимые URL в reslt.txt

📦 Требования

Системные требования

root@kitploit:~
Python 2.7
pip (Установщик пакетов Python)

Зависимости Python

root@kitploit:~
pip install requests colorama

🔧 Установка

  1. Клонирование репозитория
root@kitploit:~
git clone https://github.com/Jenderal92/CVE-2026-56290.git
cd CVE-2026-56290
  1. Установка зависимостей
root@kitploit:~
pip install -r requirements.txt

📖 Использование

Базовое использование

root@kitploit:~
python CVE-2026-56290.py targets.txt

Формат входного файла

Создайте файл targets.txt с одним URL на строку:

root@kitploit:~
https://example1.com
http://example2.com/joomla
https://example3.com:8080
# Комментарии игнорируются

Вывод

· Вывод в консоль: Ход выполнения и результаты в реальном времени · reslt.txt: Содержит все URL уязвимых шеллов

Пример запуска

root@kitploit:~
$ python CVE-2026-56290.py targets.txt

[+] CVE-2026-56290 - Com_pagebuilderck Mass Exploit
[+] Потоков: 15
[+] Таймаут: 10с
[+] Выходной файл: reslt.txt

[+] Загружено 100 целей из файла
[*] Запуск пула с 15 процессами...

[1] В очереди: https://example1.com
[2] В очереди: https://example2.com
...
[1] ✓✓✓ УЯЗВИМ: https://example1.com/media/com_pagebuilderck/gfonts/shell_abc123.php

⚙️ Конфигурация

Вы можете изменить эти переменные в скрипте:

root@kitploit:~
THREADS = 15           # Количество одновременных рабочих потоков
TIMEOUT = 10           # Таймаут запроса в секундах
USER_AGENT = "..."     # Пользовательская строка User-Agent
OUTPUT_FILE = "reslt.txt"  # Имя выходного файла

🛡️ Рекомендации по безопасности

Для системных администраторов

Если вы используете сайт на Joomla с Com_pagebuilderck:

  1. Немедленно обновитесь до последней исправленной версии
  2. Удалите компонент, если он больше не нужен
  3. Мониторьте каталог /media/com_pagebuilderck/gfonts/ на наличие подозрительных файлов
  4. Внедрите правила WAF для блокировки загрузки PHP
  5. Просматривайте журналы сервера на предмет попыток эксплуатации

Индикаторы компрометации (IoC)

Обратите внимание на следующие признаки эксплуатации:

root@kitploit:~
# Подозрительные файлы в
/media/com_pagebuilderck/gfonts/*.php
/media/com_pagebuilderck/gfonts/*.phtml
/media/com_pagebuilderck/gfonts/*.phar

# Подозрительные запросы
/index.php?option=com_pagebuilderck&task=browse.ajaxAddPicture&[token]=1

Команды для обнаружения

root@kitploit:~
# Поиск подозрительных PHP-файлов в каталоге media
find /path/to/joomla/media/com_pagebuilderck/gfonts/ -name "*.php" -type f

# Проверка последних изменений
find /path/to/joomla/media/com_pagebuilderck/gfonts/ -type f -mtime -7

# Поиск подозрительных имен файлов (случайные строки)
ls -la /path/to/joomla/media/com_pagebuilderck/gfonts/ | grep -E '[a-z0-9]{8,}\.(php|phtml|phar)'

⚠️ Правовое уведомление

Данное программное обеспечение предоставляется «КАК ЕСТЬ», без каких-либо гарантий. Автор не несет ответственности за любое незаконное или неэтичное использование этого инструмента. Всегда получайте соответствующее разрешение перед тестированием любой системы.

🙏 Благодарности

· Исследователям безопасности, которые обнаружили и сообщили об уязвимости CVE-2026-56290 · Сообществу Joomla за поддержку CMS

Помните: с большой силой приходит большая ответственность. Используйте этот инструмент этично и законно.

Скачать инструмент