Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-4883 — Piotnet Forms Pro <= 2.1.40 - Nicht authentifizierter Upload beliebiger Dateien → RCE | Kitploit
Tools/GitHubGitHub/xshadow-here/cve-2026-4883
AufklärungPayload-GenerierungSchwachstellenanalyseExploitationWebanwendungs-ExploitationPenetrationstests
GitHubxshadow-here/cve-2026-4883

CVE-2026-4883

Piotnet Forms Pro <= 2.1.40 - Nicht authentifizierter Upload beliebiger Dateien → RCE

Repository anzeigen
vor 2 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2026-4883: Piotnet Forms Pro <= 2.1.40 - Nicht authentifizierter beliebiger Datei-Upload → RCE

Die Schwachstelle resultiert aus unzureichender Dateityp-Validierung in der Funktion piotnetforms_ajax_form_builder. Das Plugin verwendet eine unvollständige Erweiterungs-Blacklist, die nur php, phpt, php5, php7 und exe blockiert, während gefährliche Alternativen wie .phtml oder .phar erlaubt bleiben.

Schwachstellendetails

  • CVSS-Score: 9.8 (Kritisch)
  • Vektor: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Betroffene Versionen: <= 2.1.40
  • Patch-Status: Kein Patch verfügbar
  • Veröffentlicht: 18. Mai 2026
  • Forscher: Shadow & Friska (PoC-Autoren)

Root-Cause-Analyse

Der AJAX-Handler wird ohne jegliche Authentifizierungsanforderung registriert:

root@kitploit:~
// inc/forms/ajax-form-builder.php:9-10
add_action( 'wp_ajax_piotnetforms_ajax_form_builder', 'piotnetforms_ajax_form_builder' );
add_action( 'wp_ajax_nopriv_piotnetforms_ajax_form_builder', 'piotnetforms_ajax_form_builder' );

Die Dateivalidierung stützt sich ausschließlich auf eine unvollständige Erweiterungs-Blacklist ohne MIME-Typ- oder Magic-Bytes-Prüfung:

root@kitploit:~
// inc/forms/ajax-form-builder.php:678-688
$not_allowed_extensions = [ 'php', 'phpt', 'php5', 'php7', 'exe' ];

$file_extension = pathinfo( $file_name_san, PATHINFO_EXTENSION );

if ( in_array( strtolower( $file_extension ), $not_allowed_extensions ) ) {
    wp_die();
}

// .phar, .phtml, .php8, .pht, etc. all pass through freely
move_uploaded_file( $file['tmp_name'][$i], $new_file );

Das Upload-Verzeichnis enthält lediglich eine leere index.html, um die Verzeichnisauflistung zu verhindern — keine .htaccess, die die PHP-Ausführung blockiert. Hochgeladene Dateien sind öffentlich erreichbar unter:

root@kitploit:~
/wp-content/uploads/piotnetforms/files/{filename}-{uniqid}.{ext}

Die Datei-URL kann ohne Authentifizierung über die AJAX-Aktion piotnetforms_export_form_submission (ebenfalls nopriv) abgerufen werden, wodurch die vollständige nicht authentifizierte RCE-Kette geschlossen wird.

Dabei handelt es sich um denselben Copy-Paste-Fehler wie in CVE-2026-4885 — beide Plugins verwenden identischen verwundbaren Upload-Handling-Code desselben Entwicklers.

Verwendungshinweise

Interaktiver Modus:

root@kitploit:~
python3 shadow.py

Einzelnes Ziel:

root@kitploit:~
python3 shadow.py -u https://target.com
python3 shadow.py -u https://target.com -s shadow.phtml

Massen-Scan:

root@kitploit:~
python3 shadow.py -f targets.txt -t 20
python3 shadow.py -f targets.txt -t 20 -s shadow.phtml

CLI-Optionen:

  • -u, --url - Ziel-URL
  • -f, --file - Zieldatei (eine pro Zeile)
  • -s, --shell - Benutzerdefinierte PHP-Shell (GIF89a wird automatisch vorangestellt)
  • -t, --threads - Parallele Threads (Standard: 5)
  • -h, --help - Hilfe anzeigen

Hauptfunktionen

  • Interaktives Menü für Einzel- oder Massen-Scans
  • Asynchrone parallele Aufklärung
  • Automatische Erkennung von Formularparametern aus versteckten HTML-Eingabefeldern
  • GIF89a-Polyglot-Magic-Bytes für Bypass-Versuche
  • URL-Auslesen über piotnetforms_export_form_submission (nicht authentifiziert)
  • Shell-Upload-Verifizierung mit PHP-Ausführungsprüfungen
  • Ergebnisse werden in shell.txt gespeichert
  • Konfigurierbare Thread-Anzahl für Massenvorgänge

Blockierte Erweiterungen

.php .phpt .php5 .php7 .exe

Bypass-Erweiterungen: .phtml .phar .shtml .php8

Anforderungen

root@kitploit:~
pip install httpx

Haftungsausschluss

Das Tool ist ausschließlich für autorisierte Sicherheitstests und Bildungszwecke gedacht. Nicht autorisierte Tests an Systemen sind untersagt.

Tool herunterladen