Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2026-0911 — 经过身份验证的 CVE-2026-0911 PoC:测试 WordPress Hustle 插件模块导入端点中的弱文件上传和孤立文件行为,支持多目标扫描和载荷自定义。 | Kitploit
工具/GitHubGitHub/murrez/cve-2026-0911
漏洞分析漏洞利用Web应用程序漏洞利用Web安全渗透测试Payload 开发
GitHubmurrez/cve-2026-0911

CVE-2026-0911

经过身份验证的 CVE-2026-0911 PoC:测试 WordPress Hustle 插件模块导入端点中的弱文件上传和孤立文件行为,支持多目标扫描和载荷自定义。

查看仓库
14个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2026-0911 — Hustle 模块导入 PoC

针对 WordPress 插件 Hustle(wordpress-popup,WPMU DEV)的 [CVE-2026-0911](https://nvd.nist.gov/vuln/detail/CVE-2026-0911),这是一个通过需要身份验证的 模块导入 端点测试上传行为的 研究 / 渗透测试辅助 工具。

本仓库或文件集中的 CVE-2026-0911.py 脚本仅应用于 您拥有 或 经书面授权测试 的系统。


简要概述(漏洞原理)

在受影响版本(Wordfence/NVD:7.8.9.2 及更早版本)中,action_import_module() 内的 wp_handle_upload() 调用以 test_type => false 执行,导致文件类型验证薄弱;即使导入后的 JSON 验证失败,上传的文件也可能 不会被删除(“孤儿”文件)。如果服务器在 wp-content/uploads 下执行 PHP,这实际上可能成为通向远程代码执行的链条的一部分。在已修补版本中,引入了 test_type => true 和临时 来限制 。

upload_mimes
.json

详细技术摘要请参阅 NVD 记录和 Wordfence 参考资料。


要求

  • Python 3.9+(类型提示与 from __future__ import annotations 兼容)
  • 包:requests

安装示例:

root@kitploit:~
pip install requests

运行

至少需要一个目标(-u 或 -l)和有效的 WordPress 会话(--cookie 或 --cookie-file)。

root@kitploit:~
python CVE-2026-0911.py -u "https://ornek.com" --cookie "wordpress_logged_in_...=...; ..."

帮助:

root@kitploit:~
python CVE-2026-0911.py --help

命令行参数

参数说明
-u, --url单个目标根 URL(例如 https://site.com)
-l, --list每行一个 URL 的文件(# 表示注释)
--cookie从浏览器复制的 Cookie 字符串
--cookie-file单行保存 Cookie 的文件
--nonce手动指定 hustle_single_action 的 WordPress nonce(替代自动获取)
--admin-page用于获取 nonce 的 admin.php?page= 值(默认:hustle_popup_listing)
--module-idPOST moduleId(默认 0:无效模块 → 导入流程)
--module-typepopup、slidein、embedded、social_sharing
--module-mode例如 informational、optin
--remote-namemultipart 中发送的文件名(默认:probe_rce.php)
--payload-file从文件读取要上传的内容(覆盖 --uploader 和默认探测)
--uploader使用内置的迷你 PHP 表单上传器主体
--workers列表模式下的并发线程数(默认:8)
--timeout请求超时秒数(默认:25)
--verify-ssl启用 TLS 验证(默认:关闭)
--debug额外的调试输出
--quiet关闭域名/步骤日志;专注于摘要
-o, --output成功“命中”行追加写入的文件

输出与日志

  • 默认情况下,每个目标都会打印 中文步骤日志:nonce GET 请求、admin-ajax.php POST 摘要、可能的候选 URL。多目标时,由于行来自线程,可能偶尔显得混乱;每行都包含目标域名。
  • 使用 --quiet 可抑制这些详细信息。
  • 成功 的结果(脚本内部逻辑中的“孤儿上传”信号)会立即 追加 到 -o 文件,并通过 flush / 尽可能 fsync 写入磁盘。默认文件名:cve-2026-0911-hits.txt(工作目录中的绝对路径会被摘要显示)。
  • 文件格式:一行包含目标和描述;下方缩进显示候选 shell URL。

示例场景

单站点,启用 TLS 验证,调试模式:

root@kitploit:~
python CVE-2026-0911.py -u "https://lab.local" --cookie-file cookie.txt --verify-ssl --debug

列表扫描,16 个工作线程,自定义输出:

root@kitploit:~
python CVE-2026-0911.py -l hedefler.txt --cookie "..." --workers 16 -o sonuclar.txt

内置上传器主体和自定义远程文件名:

root@kitploit:~
python CVE-2026-0911.py -u "https://lab.local" --cookie "..." --uploader --remote-name test.php

前提条件与限制

  • 需要有效的 WordPress 会话 和对 Hustle 管理界面的访问权限;nonce 通常从 optinVars 中的 single_module_action_nonce 字段读取。
  • 免费配额: 在 moduleId=0 路径下,插件可能因模块限制而在上传前返回错误;此时文件不会被写入。
  • 候选 URL 基于 wp-content/uploads/YYYY/MM/ 假设生成;如果 WordPress 重命名了文件,实际路径可能不同。
  • 同一个 --cookie 不能用于不同域名;多站点测试时,每个环境都需要相应的会话。

退出代码

  • 如果至少有一个“命中”则返回 0,否则返回非零代码(脚本内部 main 的返回值)。
  • 通过 Ctrl+C 中断:130。

参考资料

  • NVD — CVE-2026-0911
  • WordPress.org — Hustle 插件
  • Wordfence 威胁情报链接列于 NVD 的“References”部分。

免责声明

本工具仅用于 合法安全测试、教育 和 防御目的。在未经授权的系统上使用违反法律,并可能导致严重处罚。作者和贡献者不对滥用行为承担责任。

下载工具