مستغِل جماعي متعدد الخيوط يربط ثغرات رفع الملفات غير المصادق عليها في WordPress في Super Forms وElementor Pro لنشر والتحقق من صدفة ويب PHP.
رفع ملفات عشوائي
🩸 انضم إلى قناتنا على تيليجرام للحصول على أحدث ثغرات 0-day الحصرية وثغرات CVE المسلّحة 📡 القناة: https://t.me/KNxploited 👤 Nxploited | @Kxploit
أداة استغلال جماعي عالية السرعة ومتعددة الخيوط تقوم بتسلسل ثغرتين لرفع ملفات عشوائي بدون مصادقة في إضافات WordPress — وتزرع web shell مُتحقَّق منه عند كل إصابة ناجحة.
| CVE-2026-14894 | CVE-2026-32475 |
|---|
| الإضافة | Super Forms – Drag & Drop Form Builder | Elementor Pro |
| المتأثر | التثبيتات غير المُرقَّعة (≤ الإصدار المُعلن) | ≤ 4.2.1 |
| النوع | رفع ملفات عشوائي بدون مصادقة | رفع ملفات غير مقيّد (بدون مصادقة) |
| نقطة الدخول | admin-ajax.php → super_submit_form | admin-ajax.php → elementor_pro_forms_send_form |
| المصادقة المطلوبة | ❌ لا شيء | ❌ لا شيء |
| التأثير | تنفيذ كود عن بُعد (web shell) | تنفيذ كود عن بُعد (web shell) |
تم الإفصاح عن كلا الثغرتين علنًا في 2026 وهما مُستغَلّتان فعليًا في البرّية — حيث تم تسجيل مئات الآلاف من محاولات الاستغلال ضد تثبيتات WordPress المكشوفة.
super_create_nonce.super_submit_form حاملًا shell PHP بصيغة base64 datauristring متنكّرًا في هيئة مرفق صورة.../ × العمق) لزرع الـ shell مباشرة في wp-content/uploads/superforms/، أو جذر مجلد uploads، أو مجلد القالب النشط.YYYY/MM.Nx.php?sig=1 العلامة Nx-zD حرفًا بحرف.السبب الجذري: التحقق من الملف ومعالجته يجريان في حلقتين منفصلتين — فوجود مُدخل UPLOAD_ERR_NO_FILE يجعل التحقق يُعيد return مبكرًا (متجاوزًا فحص الامتداد) بينما تُنفّذ المعالجة move_uploaded_file() على المُدخل الثاني.
/contact/، /apply/، /upload/، …) لاكتشاف نماذج Elementor التي تحتوي على حقول رفع ملفات اختيارية (يتم تخطي الحقول المطلوبة والنماذج المحمية بـ captcha).0) + shell PHP (الفهرس 1) — متجاوزًا فحص الامتداد.<uniqid()>.php عبر تحليل استجابة JSON، أو بمسح مرشّحات الطابع الزمني السداسي عشر في uploads/elementor/forms/ ضمن نافذة ساعة الخادم.409 humans_21909 ويُعيد المحاولة.يتم نشر بوابة رفع بسيطة تحمل علامة Nxploited (Nx.php) — واجهة ويب نظيفة لرفع أي ملفات إضافية مباشرة إلى جذر الويب. بلا حشو، بلا كود ميت.
Nx_shells.txtpip install requests urllib3 rich
python CVE-2026-14894.py
سيُطلب منك:
| الخيار | الافتراضي | الوصف |
|---|---|---|
| ملف الأهداف | list.txt | رابط واحد لكل سطر (يُسمح بتعليقات #) |
| الخيوط | 10 | العمال المتزامنون |
| الاستراتيجية | both | predictable / normal / both |
| الحد الأدنى للعمق | 1 | الحد الأدنى لعمق اجتياز المسار (بحد أقصى 15) |
| الحد الأقصى للعمق | 10 | الحد الأعلى لعمق اجتياز المسار |
| معرّفات النماذج | 1,2,3,0 | معرّفات Super Forms مفصولة بفواصل لتجربتها |
| التصحيح | no | يكتب 49_debug.log مفصّلًا |
NX_AUTO=1 NX_TARGETS=targets.txt NX_THREADS=50 NX_STRATEGY=both python CVE-2026-14894.py
| متغير البيئة | الوصف |
|---|---|
NX_AUTO | اضبطه على 1 لتخطي جميع المطالبات |
NX_TARGETS | مسار ملف الأهداف |
NX_THREADS | عدد العمال |
NX_STRATEGY | predictable / normal / both |
NX_FORM_IDS | معرّفات النماذج مفصولة بفواصل |
NX_DEBUG | 1 يُفعّل تسجيل التصحيح |
Nx_shells.txt ← كل رابط shell مُتحقَّق منه (واحد لكل سطر)
49_debug.log ← تتبّع مفصّل (وضع التصحيح فقط)
تحقق من أي إصابة يدويًا:
http://target/.../Nx.php?sig=1 → يجب أن يُعيد: Nx-zD
تُقدَّم هذه الأداة لاختبارات الأمان المُصرَّح بها والبحث والأغراض التعليمية فقط. المطوّر غير مسؤول عن أي إساءة استخدام أو ضرر. أنت وحدك المسؤول عن الحصول على إذن كتابي قبل اختبار أي هدف.
يتم إصدار ثغرات 0-day الحصرية الجديدة وثغرات CVE المسلّحة باستمرار:
By: Nxploited