Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2026-14894 — مستغِل جماعي متعدد الخيوط يربط ثغرات رفع الملفات غير المصادق عليها في WordPress في Super Forms وElementor Pro لنشر والتحقق من صدفة ويب PHP. | Kitploit
أدوات/GitHubGitHub/nxploited/cve-2026-14894
ماسحات الثغرات الأمنيةالاستغلالالبرمجة النصية والأتمتةاستغلال تطبيقات الويبما بعد الاستغلالأمن الويباختبار الاختراقالفريق الأحمرأداة الوصول عن بعدتطوير الحمولات
GitHubnxploited/cve-2026-14894
منذ 5س 25دلم تتم المراجعة بعد

CVE-2026-14894

مستغِل جماعي متعدد الخيوط يربط ثغرات رفع الملفات غير المصادق عليها في WordPress في Super Forms وElementor Pro لنشر والتحقق من صدفة ويب PHP.

عرض المستودع

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2026-14894

رفع ملفات عشوائي

Nxploited Mass Exploiter — Super Forms & Elementor Pro

🩸 انضم إلى قناتنا على تيليجرام للحصول على أحدث ثغرات 0-day الحصرية وثغرات CVE المسلّحة 📡 القناة: https://t.me/KNxploited 👤 Nxploited | @Kxploit

Python CVE-2026-14894 CVE-2026-32475 Auth CVSS

أداة استغلال جماعي عالية السرعة ومتعددة الخيوط تقوم بتسلسل ثغرتين لرفع ملفات عشوائي بدون مصادقة في إضافات WordPress — وتزرع web shell مُتحقَّق منه عند كل إصابة ناجحة.


🎯 الثغرات

CVE-2026-14894CVE-2026-32475
الإضافةSuper Forms – Drag & Drop Form BuilderElementor Pro
المتأثرالتثبيتات غير المُرقَّعة (≤ الإصدار المُعلن)≤ 4.2.1
النوعرفع ملفات عشوائي بدون مصادقةرفع ملفات غير مقيّد (بدون مصادقة)
نقطة الدخولadmin-ajax.php → super_submit_formadmin-ajax.php → elementor_pro_forms_send_form
المصادقة المطلوبة❌ لا شيء❌ لا شيء
التأثيرتنفيذ كود عن بُعد (web shell)تنفيذ كود عن بُعد (web shell)

تم الإفصاح عن كلا الثغرتين علنًا في 2026 وهما مُستغَلّتان فعليًا في البرّية — حيث تم تسجيل مئات الآلاف من محاولات الاستغلال ضد تثبيتات WordPress المكشوفة.


⚙️ كيف تعمل

المسار الأول — Super Forms (CVE-2026-14894)

  1. يُنشئ nonce صالحًا بدون مصادقة عبر إجراء AJAX المسمّى super_create_nonce.
  2. يُرسل super_submit_form حاملًا shell PHP بصيغة base64 datauristring متنكّرًا في هيئة مرفق صورة.
  3. استراتيجيتان للزرع (قابلتان للتهيئة):
    • Predictable — اجتياز المسار (../ × العمق) لزرع الـ shell مباشرة في wp-content/uploads/superforms/، أو جذر مجلد uploads، أو مجلد القالب النشط.
    • Normal — يُرسل بشكل نظيف، ثم يحدّد موقع الـ shell عبر عناوين URL في الاستجابة، وواجهة WP REST media API، ومسارات الرفع بصيغة YYYY/MM.
  4. يتحقق من التنفيذ: يجب أن يُعيد Nx.php?sig=1 العلامة Nx-zD حرفًا بحرف.

المسار الثاني — Elementor Pro (CVE-2026-32475)

السبب الجذري: التحقق من الملف ومعالجته يجريان في حلقتين منفصلتين — فوجود مُدخل UPLOAD_ERR_NO_FILE يجعل التحقق يُعيد return مبكرًا (متجاوزًا فحص الامتداد) بينما تُنفّذ المعالجة move_uploaded_file() على المُدخل الثاني.

  1. يزحف إلى الصفحة الرئيسية والروابط الداخلية والصفحات الشائعة (/contact/، /apply/، /upload/، …) لاكتشاف نماذج Elementor التي تحتوي على حقول رفع ملفات اختيارية (يتم تخطي الحقول المطلوبة والنماذج المحمية بـ captcha).
  2. يملأ تلقائيًا كل حقل متبقٍّ بقيم وهمية مناسبة لنوعه.
  3. يُرسل رفعًا متعدد الأجزاء بـ مُدخلين لحقل الرفع: ملف فارغ (الفهرس 0) + shell PHP (الفهرس 1) — متجاوزًا فحص الامتداد.
  4. يستعيد اسم الملف العشوائي <uniqid()>.php عبر تحليل استجابة JSON، أو بمسح مرشّحات الطابع الزمني السداسي عشر في uploads/elementor/forms/ ضمن نافذة ساعة الخادم.
  5. يحلّ تلقائيًا ملفات تعريف الارتباط الخاصة بجدار البوت 409 humans_21909 ويُعيد المحاولة.

الحمولة

يتم نشر بوابة رفع بسيطة تحمل علامة Nxploited (Nx.php) — واجهة ويب نظيفة لرفع أي ملفات إضافية مباشرة إلى جذر الويب. بلا حشو، بلا كود ميت.


✨ الميزات

  • 🔓 بدون مصادقة تمامًا — لا بيانات اعتماد، لا ملفات تعريف ارتباط، لا إعداد
  • 🧠 استطلاع تلقائي لكل هدف (نقاط AJAX، جذور REST، قواعد المحتوى، القالب النشط، شكل مسار الرفع)
  • 🔀 تسلسل استغلال مزدوج — يجرّب كلا المسارين على كل موقع
  • 🧵 فحص جماعي متعدد الخيوط مع تقدّم مباشر ولوحات إصابات
  • ✅ صفر إيجابيات كاذبة — يتم التحقق من كل shell عبر استجابة التوقيع قبل الإبلاغ
  • 🤖 يملأ النماذج تلقائيًا (email/tel/url/number/select/textarea) ويكتشف فِخاخ الحقول المطلوبة وcaptcha
  • 🛡 يتعامل مع صفحات الحماية من البوتات تلقائيًا
  • 📁 تصدير النتائج إلى Nx_shells.txt

📦 المتطلبات

  • Python 3.8+
  • الاعتماديات:
root@kitploit:~
pip install requests urllib3 rich

🚀 الاستخدام

الوضع التفاعلي

root@kitploit:~
python CVE-2026-14894.py

سيُطلب منك:

الخيارالافتراضيالوصف
ملف الأهدافlist.txtرابط واحد لكل سطر (يُسمح بتعليقات #)
الخيوط10العمال المتزامنون
الاستراتيجيةbothpredictable / normal / both
الحد الأدنى للعمق1الحد الأدنى لعمق اجتياز المسار (بحد أقصى 15)
الحد الأقصى للعمق10الحد الأعلى لعمق اجتياز المسار
معرّفات النماذج1,2,3,0معرّفات Super Forms مفصولة بفواصل لتجربتها
التصحيحnoيكتب 49_debug.log مفصّلًا

غير تفاعلي (أتمتة / cron)

root@kitploit:~
NX_AUTO=1 NX_TARGETS=targets.txt NX_THREADS=50 NX_STRATEGY=both python CVE-2026-14894.py
متغير البيئةالوصف
NX_AUTOاضبطه على 1 لتخطي جميع المطالبات
NX_TARGETSمسار ملف الأهداف
NX_THREADSعدد العمال
NX_STRATEGYpredictable / normal / both
NX_FORM_IDSمعرّفات النماذج مفصولة بفواصل
NX_DEBUG1 يُفعّل تسجيل التصحيح

المخرجات

root@kitploit:~
Nx_shells.txt     ← كل رابط shell مُتحقَّق منه (واحد لكل سطر)
49_debug.log      ← تتبّع مفصّل (وضع التصحيح فقط)

تحقق من أي إصابة يدويًا:

root@kitploit:~
http://target/.../Nx.php?sig=1      → يجب أن يُعيد: Nx-zD

⚠️ إخلاء المسؤولية

تُقدَّم هذه الأداة لاختبارات الأمان المُصرَّح بها والبحث والأغراض التعليمية فقط. المطوّر غير مسؤول عن أي إساءة استخدام أو ضرر. أنت وحدك المسؤول عن الحصول على إذن كتابي قبل اختبار أي هدف.


📡 ابقَ على اطلاع

يتم إصدار ثغرات 0-day الحصرية الجديدة وثغرات CVE المسلّحة باستمرار:

  • قناة تيليجرام: https://t.me/KNxploited
  • التواصل: Nxploited | @Kxploit

By: Nxploited

تنزيل الأداة