Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Tools/GitHubGitHub/nxploited/cve-2026-14894
SchwachstellenscannerExploitationScripting & AutomatisierungWebanwendungs-ExploitationPost-ExploitationWebsicherheitPenetrationstestsRed TeamingRemote-Access-ToolPayload-Entwicklung
GitHubnxploited/cve-2026-14894
vor 5h 25mNoch nicht geprüft

CVE-2026-14894

Multithreaded-Massen-Exploiter, der unauthentifizierte WordPress-Datei-Upload-Schwachstellen in Super Forms und Elementor Pro verkettet, um eine PHP-Webshell bereitzustellen und zu verifizieren.

Repository anzeigen

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2026-14894

Beliebiger Datei-Upload

Nxploited Mass Exploiter — Super Forms & Elementor Pro

🩸 Treten Sie unserem Telegram bei für die neuesten exklusiven 0-Days & weaponized CVEs 📡 Kanal: https://t.me/KNxploited 👤 Nxploited | @Kxploit

Python CVE-2026-14894 CVE-2026-32475 Auth CVSS

Ein hochgeschwindigkeits-, multithreaded Mass Exploiter, der zwei nicht authentifizierte beliebige Datei-Upload-Schwachstellen in WordPress-Plugins verkettet — und bei jedem erfolgreichen Treffer eine verifizierte Web-Shell liefert.


🎯 Schwachstellen

CVE-2026-14894CVE-2026-32475
PluginSuper Forms – Drag & Drop Form BuilderElementor Pro
BetroffenUngepatchte Installationen (≤ offengelegter Build)≤ 4.2.1
TypNicht authentifizierter beliebiger Datei-UploadUneingeschränkter Datei-Upload (Unauth)
Einstiegspunktadmin-ajax.php → super_submit_formadmin-ajax.php → elementor_pro_forms_send_form
Auth erforderlich❌ Keine❌ Keine
AuswirkungRemote Code Execution (Web-Shell)Remote Code Execution (Web-Shell)

Beide Schwachstellen wurden 2026 öffentlich offengelegt und werden in freier Wildbahn ausgenutzt — Hunderttausende Exploit-Versuche wurden gegen exponierte WordPress-Installationen registriert.


⚙️ Funktionsweise

Vektor 1 — Super Forms (CVE-2026-14894)

  1. Erzeugt einen gültigen Nonce nicht authentifiziert über die AJAX-Aktion super_create_nonce.
  2. Übermittelt super_submit_form mit einem base64 datauristring PHP-Shell, getarnt als Bildanhang.
  3. Zwei Landing-Strategien (konfigurierbar):
    • Predictable — Path Traversal (../ × Tiefe), um die Shell direkt in wp-content/uploads/superforms/, dem Uploads-Root oder dem aktiven Theme-Verzeichnis zu platzieren.
    • Normal — übermittelt sauber und lokalisiert die Shell anschließend über Response-URLs, die WP REST Media API und YYYY/MM-Upload-Pfade.
  4. Verifiziert die Ausführung: Nx.php?sig=1 muss den Nx-zD-Marker bytegenau zurückgeben.

Vektor 2 — Elementor Pro (CVE-2026-32475)

Grundursache: Datei-Validierung und Datei-Verarbeitung laufen in zwei separaten Schleifen — ein UPLOAD_ERR_NO_FILE-Eintrag lässt die Validierung frühzeitig return (überspringt die Erweiterungsprüfung), während die Verarbeitung den zweiten Eintrag dennoch move_uploaded_file()'t.

  1. Durchsucht die Homepage, interne Links und gängige Seiten (/contact/, /apply/, /upload/, …), um Elementor-Formulare mit optionalen Datei-Upload-Feldern zu entdecken (Pflichtfelder und captcha-geschützte Formulare werden übersprungen).
  2. Füllt jedes verbleibende Feld automatisch mit typgerechten Dummy-Werten.
  3. Übermittelt einen Multipart-Upload mit zwei Einträgen für das Upload-Feld: eine leere Datei (Index 0) + die PHP-Shell (Index 1) — umgeht die Erweiterungsprüfung.
  4. Ermittelt den randomisierten <uniqid()>.php-Dateinamen durch Parsen der JSON-Antwort oder durch Scannen von uploads/elementor/forms/-Hex-Timestamp-Kandidaten rund um das Server-Uhr-Fenster.
  5. Löst transparent 409 humans_21909 Bot-Wall-Cookies und wiederholt den Versuch.

Payload

Ein minimales Nxploited-gebrandetes Upload-Gateway (Nx.php) wird bereitgestellt — eine saubere Web-UI zum direkten Hochladen weiterer Dateien in das Web-Root. Kein Ballast, kein toter Code.


✨ Funktionen

  • 🔓 Vollständig nicht authentifiziert — keine Zugangsdaten, keine Cookies, kein Setup
  • 🧠 Automatische Aufklärung pro Ziel (AJAX-Endpunkte, REST-Roots, Content-Bases, aktives Theme, Upload-Pfad-Form)
  • 🔀 Dual-Exploit-Verkettung — versucht beide Vektoren auf jeder Seite
  • 🧵 Multithreaded Massenscan mit Live-Fortschritt und Treffer-Panels
  • ✅ Keine False Positives — jede Shell wird vor der Meldung über eine Signatur-Antwort verifiziert
  • 🤖 Füllt Formulare automatisch aus (E-Mail/Tel/URL/Nummer/Select/Textarea) und erkennt Pflichtfeld-/Captcha-Fallen
  • 🛡 Behandelt Bot-Schutz-Interstitials automatisch
  • 📁 Ergebnisse exportiert nach Nx_shells.txt

📦 Anforderungen

  • Python 3.8+
  • Abhängigkeiten:
root@kitploit:~
pip install requests urllib3 rich

🚀 Verwendung

Interaktiver Modus

root@kitploit:~
python CVE-2026-14894.py

Sie werden aufgefordert:

OptionStandardBeschreibung
Zieldateilist.txtEine URL pro Zeile (#-Kommentare erlaubt)
Threads10Gleichzeitige Worker
Strategiebothpredictable / normal / both
Min. Tiefe1Untergrenze der Path-Traversal-Tiefe (max. 15)
Max. Tiefe10Obergrenze der Path-Traversal-Tiefe
Formular-IDs1,2,3,0Kommagetrennte Super Forms IDs zum Ausprobieren
DebugnoSchreibt ausführliches 49_debug.log

Nicht-interaktiv (Automatisierung / Cron)

root@kitploit:~
NX_AUTO=1 NX_TARGETS=targets.txt NX_THREADS=50 NX_STRATEGY=both python CVE-2026-14894.py
Env-VariableBeschreibung
NX_AUTOAuf 1 setzen, um alle Eingabeaufforderungen zu überspringen
NX_TARGETSPfad zur Zieldatei
NX_THREADSAnzahl der Worker
NX_STRATEGYpredictable / normal / both
NX_FORM_IDSKommagetrennte Formular-IDs
NX_DEBUG1 aktiviert Debug-Logging

Ausgabe

root@kitploit:~
Nx_shells.txt     ← jede verifizierte Shell-URL (eine pro Zeile)
49_debug.log      ← ausführlicher Trace (nur im Debug-Modus)

Verifizieren Sie jeden Treffer manuell:

root@kitploit:~
http://target/.../Nx.php?sig=1      → muss zurückgeben: Nx-zD

⚠️ Haftungsausschluss

Dieses Tool wird ausschließlich für autorisiertes Sicherheitstesting, Forschung und Bildungszwecke bereitgestellt. Der Entwickler ist nicht für Missbrauch oder Schäden verantwortlich. Sie sind allein dafür verantwortlich, vor dem Testen eines Ziels eine schriftliche Genehmigung einzuholen.


📡 Bleiben Sie auf dem Laufenden

Neue exklusive 0-Days und weaponized CVEs werden kontinuierlich veröffentlicht:

  • Telegram-Kanal: https://t.me/KNxploited
  • Kontakt: Nxploited | @Kxploit

Von: Nxploited

Tool herunterladen