Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-87796 — Reproduktionspaket und PoC-Skript für CVE-2026-87796, eine nicht authentifizierte RCE durch beliebigen Datei-Upload in Multi Uploader for Gravity Forms <= 1.1.9, mit einem Loopback-Docker-Lab. | Kitploit
Tools/GitHubGitHub/abraxas/cve-2026-87796
SchwachstellenanalyseExploitationWebanwendungs-ExploitationWebsicherheitPenetrationstestsPapers & ForschungLernen & BildungPayload-EntwicklungLabs & Praxis
GitHubabraxas/cve-2026-87796

CVE-2026-87796

Reproduktionspaket und PoC-Skript für CVE-2026-87796, eine nicht authentifizierte RCE durch beliebigen Datei-Upload in Multi Uploader for Gravity Forms <= 1.1.9, mit einem Loopback-Docker-Lab.

vor 4h 30mNoch nicht geprüft
Repository anzeigen

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

Abraxas Labs — CVE-2026-87796

abraxaslabs.tech  ·  github.com/abraxas  ·  @abraxas_null  ·  CVE-2026-87796

CVE-2026-87796

Multi Uploader for Gravity Forms 1.1.9 — sh1zen

Das Plugin Multi Uploader for Gravity Forms für WordPress ist in allen Versionen bis einschließlich 1.1.9 über die Funktion move_file anfällig für beliebige Dateiuploads (Arbitrary File Upload). Ursache ist eine unzureichende Dateitypvalidierung bei der Verarbeitung von Chunked-Uploads. Dadurch ist es nicht authentifizierten Angreifern möglich, beliebige Dateien auf den Server der betroffenen Website hochzuladen, was eine Remote-Code-Ausführung ermöglichen kann.

CVECVE-2026-87796 · CVE.org
CWECWE-434
CVSSKritisch: 9.8 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
ProduktMulti Uploader for Gravity Forms
Betroffenalle Versionen bis einschließlich 1.1.9
GepatchtHersteller-Patch — siehe Referenzen
Authkeine (siehe Source Map)
Labnur 127.0.0.1 · Vendor/Client-Disclosure-Paket, kein Scanner

Advisory (aus der Source Map)

Das Advisory nennt move_file. Das ist eine private PHP-Methode, nicht HTTP action=. Die HTTP-Action ist gfmu-plupload-submit. Chunked vs. non-chunked ist REQUEST[chunks]>1. PHP-Funktionsnamen sind keine admin-ajax action=.


Einstieg

  • Methode: POST
  • Pfad: /wp-admin/admin-ajax.php
  • Router: wp_ajax_nopriv_gfmu-plupload-submit → GFMUHandlePluploader::plupload_ajax_submit. Das Nonce-Feld ist REQUEST[nonce] für die Action gfmu-upload-nonce. Erfinden Sie keine andere Ajax-Action.
  • Hinweise: CVE-2026-87796: Der Chunked-Pfad von handleUpload (REQUEST chunks>1) kopiert die zusammengesetzte Datei mit move_file VOR validateUploadedFile. Der Non-Chunked-Pfad validiert zuerst. Ohne ein Feld ist enable_chunked false und toBytes(ini 2M) < sizeLimit 10mb liefert 'try activate chunking' vor jedem Schreibvorgang. Der Lab-Stub RGFormsModel::get_field gibt ein Multi-Uploader-Feld mit chunk_size=2mb zurück, sodass diese Prüfung übersprungen wird. Senden Sie currentFormID=1 und currentFieldID=1. Ermitteln Sie das Nonce über die Seitenslug gfmu-lab-nonce. Der Nachweis erfolgt über GET /wp-content/uploads/gfmu-uploads-tmp/poc_witness.php, das POC_WITNESS_87796 enthält (GIF89a + echo, keine Shell). Zwei Chunk-POSTs, dann GET.

Aufrufkette

  • POST /wp-admin/admin-ajax.php action=gfmu-plupload-submit (nopriv, GFMUAddon.class.php:125)
  • GFMUHandlePluploader::plupload_ajax_submit nonce gfmu-upload-nonce (GFMUHandlePluploader.class.php:257-262)
  • GFMU_FileUploader::handleUpload chunks&gt;1 (GFMU_FileUploader.php:231-319)
  • move_file kopiert, dann unlink tmp (GFMU_FileUploader.php:319, 545-560)
  • validateUploadedFile erst NACHdem die Datei bereits unter $target liegt (322) — anders als beim Non-Chunked-Pfad, der zuerst validiert (375)
  • GET /wp-content/uploads/gfmu-uploads-tmp/&lt;name&gt; für POC_WITNESS_87796

Lab-Voraussetzungen

  • WordPress mit aktivem gf-multi-uploader 1.1.9
  • Lab-GF-Stub-mu-Plugin, damit GFForms existiert und nopriv AJAX registriert wird
  • Öffentliche Seitenslug gfmu-lab-nonce mit GFMU_NONCE= für uid 0
  • currentFormID nicht übergeben (keine echten Gravity-Forms-Formulare)

Nachweis

Ein HTTP GET der hochgeladenen Datei liefert die eindeutige Zeichenkette POC_WITNESS_87796. JSON result=success plus dieser GET ist ERFOLG. Theme-HTML, admin-ajax 0 oder Server error. nonce fail ist es nicht.

Kein Erfolg

  • generisches 200 hello world HTML
  • admin-ajax 400 body 0
  • result error / Server error. nonce
  • ungültige Erweiterung ohne eine Datei, die den Nachweis dennoch per GET liefert
  • eine Reverse Shell oder ausgehende Verbindung
  • das Hochladen eines erlaubten jpg/png, das nicht die Senke für beliebige Dateitypen ist

Patch / Behebung

Zuerst dies tun: Den Hersteller-Patch für Multi Uploader for Gravity Forms anwenden. Siehe Referenzen.

Nach dem Upgrade überprüfen

  • CVE-2026-87796-Abraxas-Labs.py erneut gegen den gepatchten Build ausführen: Der zugeordnete Nachweis darf nicht erscheinen.
  • Das Hersteller-Advisory / Changeset im bereitgestellten Baum bestätigen (siehe Referenzen).
  • Eine WAF-Signatur ist eine Verzögerung, kein Patch.

Wenn Sie nicht sofort aktualisieren können

  • Die betroffene Komponente deaktivieren oder isolieren.
  • In der Produktion nach der Nachweis-Bedingung suchen (neue privilegierte Benutzer, unerwartete Dateien, eingeschleuste Zeilen — was auch immer die Map dieser CVE benennt).

Reproduktion (autorisiertes Lab)

Zielen Sie ausschließlich auf http://127.0.0.1:8088 (oder das von Ihnen gebundene Loopback). Richten Sie dieses Skript nicht auf das Internet.

root@kitploit:~
python3 CVE-2026-87796-Abraxas-Labs.py

Erfolg ist der Nachweis oben im Response-Body. Generisches 200 HTML ist es nicht.


Lab-Images

Loopback-Stack zur Reproduktion. Offizielle Images, sofern nicht ein Dockerfile in diesem Ordner aus dem Quellcode baut.

  • lab/docker-compose.yml
  • lab/docker-compose.override.yml
  • lab/Dockerfile
root@kitploit:~
cd lab
docker compose up --force-recreate

Binden Sie den verwundbaren Produktbaum neben Compose ein, wenn die YAML ein lokales Verzeichnis mountet (Plugin-Zip / Source-Tag aus der Versionstabelle). Veröffentlichen Sie nichts außer 127.0.0.1.


Referenzen

  • CVE-2026-87796 · NVD

  • CVE-2026-87796 · CVE.org

  • plugins.trac.wordpress.org/browser/gf-multi-uploader/tags/1.1.9/GFMUAddon.class.php#L125

  • plugins.trac.wordpress.org/browser/gf-multi-uploader/tags/1.1.9/inc/GFMUHandlePluploader.class.php#L257

  • plugins.trac.wordpress.org/browser/gf-multi-uploader/tags/1.1.9/inc/GFMU_FileUploader.php#L319

  • plugins.trac.wordpress.org/browser/gf-multi-uploader/tags/1.1.9/inc/GFMU_FileUploader.php#L322

  • plugins.trac.wordpress.org/browser/gf-multi-uploader/tags/1.1.9/inc/GFMU_FileUploader.php#L560

  • www.wordfence.com/threat-intel/vulnerabilities/id/47337bc1-fa3d-470c-9524-859295261017?source=cve

  • github.com/advisories/GHSA-h7vp-g8q2-89c8

  • nvd.nist.gov/vuln/detail/CVE-2026-87796

  • Plugin-Verzeichnis: gf-multi-uploader

  • Trac-Browser: plugins.trac.wordpress.org/gf-multi-uploader

  • SVN-Tags: plugins.svn.wordpress.org/gf-multi-uploader

  • Abraxas Labs: abraxaslabs.tech · github.com/abraxas · @abraxas_null


Datensätze (strukturiert)

root@kitploit:~
# CVE-2026-87796  (structured records)

- input: `https://nvd.nist.gov/vuln/detail/CVE-2026-87796`
- CWE: CWE-434
- published: 2026-09-17T05:17:02.123

## NVD description

The Multi Uploader for Gravity Forms plugin for WordPress is vulnerable to Arbitrary File Upload in all versions up to, and including, 1.1.9 via the move_file function. This is due to insufficient file type validation during chunked upload handling. This makes it possible for unauthenticated attackers to upload arbitrary files on the affected site's server which may make remote code execution possible.

## MITRE description

The Multi Uploader for Gravity Forms plugin for WordPress is vulnerable to Arbitrary File Upload in all versions up to, and including, 1.1.9 via the move_file function. This is due to insufficient file type validation during chunked upload handling. This makes it possible for unauthenticated attackers to upload arbitrary files on the affected site's server which may make remote code execution possible.

## Affected

- sh1zen Multi Uploader for Gravity Forms 0 affected

## References (JSON sources only)

- https://plugins.trac.wordpress.org/browser/gf-multi-uploader/tags/1.1.9/GFMUAddon.class.php#L125
- https://plugins.trac.wordpress.org/browser/gf-multi-uploader/tags/1.1.9/inc/GFMUHandlePluploader.class.php#L257
- https://plugins.trac.wordpress.org/browser/gf-multi-uploader/tags/1.1.9/inc/GFMU_FileUploader.php#L319
- https://plugins.trac.wordpress.org/browser/gf-multi-uploader/tags/1.1.9/inc/GFMU_FileUploader.php#L322
- https://plugins.trac.wordpress.org/browser/gf-multi-uploader/tags/1.1.9/inc/GFMU_FileUploader.php#L560
- https://www.wordfence.com/threat-intel/vulnerabilities/id/47337bc1-fa3d-470c-9524-859295261017?source=cve
- https://github.com/advisories/GHSA-h7vp-g8q2-89c8
- https://nvd.nist.gov/vuln/detail/CVE-2026-87796

## GitHub advisory

The Multi Uploader for Gravity Forms plugin for WordPress is vulnerable to Arbitrary File Upload...

The Multi Uploader for Gravity Forms plugin for WordPress is vulnerable to Arbitrary File Upload in all versions up to, and including, 1.1.9 via the move_file function. This is due to insufficient file type validation during chunked upload handling. This makes it possible for unauthenticated attackers to upload arbitrary files on the affected site's server which may make remote code execution possible.

Haftungsausschluss

Dieses Paket ist für den Hersteller, den Website-Betreiber und lizenzierte Labs bestimmt. Das Skript kommuniziert mit 127.0.0.1. Die Verwendung gegen Systeme, die Ihnen nicht gehören, ist von Abraxas Labs nicht autorisiert. Keine Gewährleistung.

abraxaslabs.tech · github.com/abraxas · @abraxas_null

Tool herunterladen