Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Инструменты/GitHubGitHub/murrez/cve-2026-0911
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийВеб-безопасностьТестирование на ПроникновениеРазработка Полезной Нагрузки
GitHubmurrez/cve-2026-0911

CVE-2026-0911

Аутентифицированный PoC для CVE-2026-0911: проверяет слабую загрузку файлов и поведение с осиротевшими файлами в конечной точке импорта модулей плагина WordPress Hustle, с многоцелевым сканированием и настройкой полезной нагрузки.

Репозиторий
14 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2026-0911 — PoC импорта модуля Hustle

Инструмент исследования / вспомогательный инструмент для пентеста, который тестирует поведение загрузки через требующую аутентификации конечную точку импорта модуля в рамках CVE-2026-0911 для плагина WordPress Hustle (wordpress-popup, WPMU DEV).

Скрипт CVE-2026-0911.py из этого репозитория или набора файлов должен использоваться только на системах, которыми вы владеете или тестируете с письменного разрешения.


Краткое описание (логика уязвимости)

В затронутых версиях (Wordfence/NVD: 7.8.9.2 и более ранние) вызов wp_handle_upload() внутри action_import_module() выполняется с параметром test_type => false, из-за чего проверка типа файла остаётся слабой; даже если проверка JSON после импорта завершается неудачей, загруженный файл может не быть удалён («осиротевший» файл). Если сервер выполняет PHP в wp-content/uploads, это может стать частью цепочки, ведущей к удалённому выполнению кода на практике. В исправленных версиях используется test_type => true и временное ограничение .json через upload_mimes.

Подробное техническое описание см. в записи NVD и ссылках Wordfence.


Требования

  • Python 3.9+ (подсказки типов совместимы с from __future__ import annotations)
  • Пакет: requests

Пример установки:

root@kitploit:~
pip install requests

Запуск

Обязательны как минимум одна цель (-u или -l) и действующая сессия WordPress (--cookie или --cookie-file).

root@kitploit:~
python CVE-2026-0911.py -u "https://example.com" --cookie "wordpress_logged_in_...=...; ..."

Справка:

root@kitploit:~
python CVE-2026-0911.py --help

Параметры командной строки

ПараметрОписание
-u, --urlКорневой URL одной цели (напр. https://site.com)
-l, --listФайл с одним URL на строку (комментарии через #)
--cookieСтрока cookie, скопированная из браузера
--cookie-fileФайл, содержащий cookie в одной строке
--nonceРучной nonce WordPress для hustle_single_action (вместо автоматического получения)
--admin-pageЗначение admin.php?page=, из которого будет извлекаться nonce (по умолчанию: hustle_popup_listing)
--module-idPOST moduleId (по умолчанию 0: недействительный модуль → поток импорта)
--module-typepopup, slidein, embedded, social_sharing
--module-modeНапр. informational, optin
--remote-nameИмя файла, отправляемого в multipart (по умолчанию: probe_rce.php)
--payload-fileЧитать загружаемое содержимое из файла (переопределяет --uploader и пробу по умолчанию)
--uploaderИспользовать встроенное мини-тело PHP form-uploader
--workersКоличество одновременных потоков в режиме списка (по умолчанию: 8)
--timeoutТаймаут запроса в секундах (по умолчанию: 25)
--verify-sslВключить проверку TLS (по умолчанию: выключена)
--debugДополнительный вывод отладки
--quietОтключить логи доменов/шагов; ориентир на сводку
-o, --outputФайл, в который добавляются строки успешных «попаданий»

Вывод и логирование

  • По умолчанию для каждой цели выводятся пошаговые логи на русском языке: GET-запрос nonce, сводка POST admin-ajax.php, возможные URL-кандидаты. При нескольких целях строки могут выглядеть перемешанными, так как поступают из потоков; каждая строка содержит домен цели.
  • С --quiet эти подробности подавляются.
  • Результаты, считающиеся успешными (сигнал «осиротевшей загрузки» во внутренней логике скрипта), немедленно добавляются (append) в файл -o и записываются на диск с flush / по возможности fsync. Имя файла по умолчанию: cve-2026-0911-hits.txt (в рабочем каталоге выводится абсолютный путь).
  • Формат файла: цель и описание в одной строке; ниже — кандидаты URL оболочки с отступом.

Примеры сценариев

Один сайт, проверка TLS, отладка:

root@kitploit:~
python CVE-2026-0911.py -u "https://lab.local" --cookie-file cookie.txt --verify-ssl --debug

Сканирование списка, 16 рабочих потоков, пользовательский вывод:

root@kitploit:~
python CVE-2026-0911.py -l targets.txt --cookie "..." --workers 16 -o results.txt

Встроенное тело uploader и пользовательское удалённое имя файла:

root@kitploit:~
python CVE-2026-0911.py -u "https://lab.local" --cookie "..." --uploader --remote-name test.php

Предварительные условия и ограничения

  • Действительная сессия WordPress и доступ к интерфейсу администрирования Hustle; nonce обычно считывается из поля single_module_action_nonce внутри optinVars.
  • Бесплатная квота: на пути moduleId=0 плагин может вернуть ошибку из-за лимита модулей перед загрузкой; в этом случае файл не записывается.
  • URL-кандидаты генерируются исходя из предположения wp-content/uploads/YYYY/MM/; если WordPress переименует файл, фактический путь может отличаться.
  • Один и тот же --cookie не работает для разных доменов; при тестировании нескольких сайтов для каждого окружения требуется соответствующая сессия.

Код выхода

  • Если есть хотя бы одно успешное «попадание» — 0, иначе ненулевой код (возврат main внутри скрипта).
  • Прерывание через Ctrl+C: 130.

Ссылки

  • NVD — CVE-2026-0911
  • WordPress.org — плагин Hustle
  • Ссылка на разведданные об угрозах Wordfence указана в разделе «References» на NVD.

Отказ от ответственности

Этот инструмент предназначен только для легального тестирования безопасности, обучения и целей защиты. Использование на несанкционированных системах противозаконно и может повлечь серьёзные наказания. Авторы и участники не несут ответственности за злоупотребление.

Скачать инструмент