Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-84434 — Python-PoC-Scanner und Exploit für CVE-2026-84434, einen unauthentifizierten beliebigen Datei-Upload in Gravity Forms <=3.1.0.4 über versteckte File-Upload-Felder. Unterstützt die Modi Prüfen, Ausnutzen und Massenscan. | Kitploit
Tools/GitHubGitHub/murrez/cve-2026-84434
AufklärungSchwachstellenscannerSchwachstellenanalyseExploitationScripting & AutomatisierungWebanwendungs-ExploitationWebsicherheitPenetrationstests
GitHubmurrez/cve-2026-84434

CVE-2026-84434

Python-PoC-Scanner und Exploit für CVE-2026-84434, einen unauthentifizierten beliebigen Datei-Upload in Gravity Forms <=3.1.0.4 über versteckte File-Upload-Felder. Unterstützt die Modi Prüfen, Ausnutzen und Massenscan.

1vor 1 TagNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Repository anzeigen
Teilen

CVE-2026-84434 — Gravity Forms Unauthenticated Arbitrary File Upload

Python-3-PoC-Scanner und Exploit für CVE-2026-84434 in Gravity Forms.

Plugingravityforms
Betroffen≤ 3.1.0.4
Behoben in3.1.0.5+ (Hersteller-Sicherheitsrelease 3.1.1)
CVSS9.8 (Kritisch)
AuthUnauthentifiziert
CWECWE-434 — Unrestricted Upload
Credit0xd4rk5id3 — EnvoraSec (Wordfence)

Zusammenfassung

Versteckte File Upload-Felder umgehen die Erweiterungsvalidierung in der Validierungspipeline, während der Persistenzpfad möglicherweise weiterhin upload_file() ohne gleichwertige Prüfungen aufruft. Ein unauthentifizierter Angreifer kann per POST an ein öffentliches Formular senden, das ein File-Upload-Feld mit Visibility → Hidden enthält.

Dateien werden unter wp-content/uploads/gravity_forms/ gespeichert. Gravity Forms fügt üblicherweise .htaccess-Regeln hinzu, um die PHP-Ausführung zu blockieren; RCE hängt von der Serverkonfiguration ab (nginx, alternatives Docroot usw.).

Angriffsablauf

  1. Gravity Forms und Version ≤ 3.1.0.4 erkennen
  2. Öffentliche Seiten nach gform_wrapper und einem versteckten fileupload-Feld (input_{form}_{field}) durchsuchen
  3. Erforderliche sichtbare Felder mit Platzhaltern füllen
  4. Multipart-POST (gform_submit, is_submit_{id}, Datei auf verstecktem Input)
  5. Bestätigung über Bestätigungsnachricht / Entry-Hinweise / optionalen Marker-Abruf

Voraussetzungen

  • Python 3.9+
  • pip install -r requirements.txt

Verwendung

root@kitploit:~
pip install -r requirements.txt

# Check single target
python poc.py -u https://target.example --mode check

# Mass check
python poc.py --list targets.example.txt --mode check --threads 30 --quiet

# Exploit (built-in benign .txt probe unless --payload-file is set)
python poc.py -u https://target.example --mode exploit \
  --form-id 3 --page-url /contact/ --file-field 7

# Custom upload file (your own probe — not included in this repo)
python poc.py -u https://target.example --mode exploit \
  --form-id 3 --page-url /contact/ --file-field 7 \
  --payload-file probe.txt

# Mass exploit from check output
python poc.py --list candidates.jsonl --mode exploit --threads 10 --quiet

CLI-Optionen

Ausgabe (Massen-Check)

DateiInhalt

Häufige status-Werte (Check)

Einschränkungen

  • Der Check-Modus sieht nur versteckte Upload-Felder, die im öffentlichen HTML gerendert werden; nur für Admins sichtbare versteckte Felder sind remote nicht auffindbar.
  • FOFA-artige Listen enthalten viele gepatchte Sites oder Formulare ohne versteckten Upload — erwarten Sie eine niedrige Kandidatenrate.
  • Der Standard-Exploit lädt einen harmlosen Textmarker hoch, keine Webshell.

Repository-Struktur

root@kitploit:~
.
├── poc.py
├── requirements.txt
├── targets.example.txt
├── README.md
├── LICENSE
└── .gitignore

Lokale Scan-Listen und Artefakte (list.txt, *.jsonl, benutzerdefinierte Payloads) sind in .gitignore und sollten nicht committet werden.

Rechtliches

Nur für autorisiertes Sicherheitstesting. Sie sind für die Einhaltung der geltenden Gesetze und Programmregeln verantwortlich.

Tool herunterladen
OptionBeschreibung
-u, --urlEinzelne Ziel-Basis-URL
--listURL-Liste, FOFA-artige CSV oder candidates.jsonl
--modecheck (Standard) oder exploit
--form-idGravity-Form-ID
--page-urlPfad oder URL der Seite, die das Formular hostet
--file-fieldID des versteckten File-Upload-Felds
--payload-fileLokale Datei zum Hochladen (Standard: im Speicher befindlicher harmloser .txt-Marker)
--pathsZusätzliche Pfade zum Durchsuchen nach Formularen
--threads, -jMassenparallelität (Standard 20)
--outputJSONL-Ergebnisse (Standard cve_2026_84434_results.jsonl)
--vuln-listHit-URLs oder Exploit-Erfolge (Standard hits.txt)
--candidates-listCheck-Metadaten (Standard candidates.jsonl)
--quietWeniger Fortschrittsausgabe bei Massenläufen
cve_2026_84434_results.jsonl
Vollständiges JSON pro Ziel
hits.txtKandidaten-Basis-URLs
candidates.jsonlform_id, page_url, file_field / input_name
StatusBedeutung
candidateAnfällige Version + versteckter File-Upload in einem öffentlichen Formular
forms_no_hidden_uploadFormulare gefunden, keines mit verstecktem File-Upload im HTML
plugin_no_public_formsPlugin vorhanden, kein öffentliches Formular entdeckt
patchedVersion > 3.1.0.4
no_pluginGravity Forms nicht erkannt