Multithreaded-Massen-Exploiter, der unauthentifizierte WordPress-Datei-Upload-Schwachstellen in Super Forms und Elementor Pro verkettet, um eine PHP-Webshell bereitzustellen und zu verifizieren.
Beliebiger Datei-Upload
🩸 Treten Sie unserem Telegram bei für die neuesten exklusiven 0-Days & weaponized CVEs 📡 Kanal: https://t.me/KNxploited 👤 Nxploited | @Kxploit
Ein hochgeschwindigkeits-, multithreaded Mass Exploiter, der zwei nicht authentifizierte beliebige Datei-Upload-Schwachstellen in WordPress-Plugins verkettet — und bei jedem erfolgreichen Treffer eine verifizierte Web-Shell liefert.
| CVE-2026-14894 | CVE-2026-32475 | |
|---|---|---|
| Plugin | Super Forms – Drag & Drop Form Builder | Elementor Pro |
| Betroffen | Ungepatchte Installationen (≤ offengelegter Build) | ≤ 4.2.1 |
| Typ | Nicht authentifizierter beliebiger Datei-Upload | Uneingeschränkter Datei-Upload (Unauth) |
| Einstiegspunkt | admin-ajax.php → super_submit_form | admin-ajax.php → elementor_pro_forms_send_form |
| Auth erforderlich | ❌ Keine | ❌ Keine |
| Auswirkung | Remote Code Execution (Web-Shell) | Remote Code Execution (Web-Shell) |
Beide Schwachstellen wurden 2026 öffentlich offengelegt und werden in freier Wildbahn ausgenutzt — Hunderttausende Exploit-Versuche wurden gegen exponierte WordPress-Installationen registriert.
super_create_nonce.super_submit_form mit einem base64 datauristring PHP-Shell, getarnt als Bildanhang.../ × Tiefe), um die Shell direkt in wp-content/uploads/superforms/, dem Uploads-Root oder dem aktiven Theme-Verzeichnis zu platzieren.YYYY/MM-Upload-Pfade.Nx.php?sig=1 muss den Nx-zD-Marker bytegenau zurückgeben.Grundursache: Datei-Validierung und Datei-Verarbeitung laufen in zwei separaten Schleifen — ein UPLOAD_ERR_NO_FILE-Eintrag lässt die Validierung frühzeitig return (überspringt die Erweiterungsprüfung), während die Verarbeitung den zweiten Eintrag dennoch move_uploaded_file()'t.
/contact/, /apply/, /upload/, …), um Elementor-Formulare mit optionalen Datei-Upload-Feldern zu entdecken (Pflichtfelder und captcha-geschützte Formulare werden übersprungen).0) + die PHP-Shell (Index 1) — umgeht die Erweiterungsprüfung.<uniqid()>.php-Dateinamen durch Parsen der JSON-Antwort oder durch Scannen von uploads/elementor/forms/-Hex-Timestamp-Kandidaten rund um das Server-Uhr-Fenster.409 humans_21909 Bot-Wall-Cookies und wiederholt den Versuch.Ein minimales Nxploited-gebrandetes Upload-Gateway (Nx.php) wird bereitgestellt — eine saubere Web-UI zum direkten Hochladen weiterer Dateien in das Web-Root. Kein Ballast, kein toter Code.
Nx_shells.txtpip install requests urllib3 rich
python CVE-2026-14894.py
Sie werden aufgefordert:
| Option | Standard | Beschreibung |
|---|---|---|
| Zieldatei | list.txt | Eine URL pro Zeile (#-Kommentare erlaubt) |
| Threads | 10 | Gleichzeitige Worker |
| Strategie | both | predictable / normal / both |
| Min. Tiefe | 1 | Untergrenze der Path-Traversal-Tiefe (max. 15) |
| Max. Tiefe | 10 | Obergrenze der Path-Traversal-Tiefe |
| Formular-IDs | 1,2,3,0 | Kommagetrennte Super Forms IDs zum Ausprobieren |
| Debug | no | Schreibt ausführliches 49_debug.log |
NX_AUTO=1 NX_TARGETS=targets.txt NX_THREADS=50 NX_STRATEGY=both python CVE-2026-14894.py
| Env-Variable | Beschreibung |
|---|---|
NX_AUTO | Auf 1 setzen, um alle Eingabeaufforderungen zu überspringen |
NX_TARGETS | Pfad zur Zieldatei |
NX_THREADS | Anzahl der Worker |
NX_STRATEGY | predictable / normal / both |
NX_FORM_IDS | Kommagetrennte Formular-IDs |
NX_DEBUG | 1 aktiviert Debug-Logging |
Nx_shells.txt ← jede verifizierte Shell-URL (eine pro Zeile)
49_debug.log ← ausführlicher Trace (nur im Debug-Modus)
Verifizieren Sie jeden Treffer manuell:
http://target/.../Nx.php?sig=1 → muss zurückgeben: Nx-zD
Dieses Tool wird ausschließlich für autorisiertes Sicherheitstesting, Forschung und Bildungszwecke bereitgestellt. Der Entwickler ist nicht für Missbrauch oder Schäden verantwortlich. Sie sind allein dafür verantwortlich, vor dem Testen eines Ziels eine schriftliche Genehmigung einzuholen.
Neue exklusive 0-Days und weaponized CVEs werden kontinuierlich veröffentlicht:
Von: Nxploited