CVE-2026-14894
Super Forms <= 6.3.313 - Subida Arbitraria de Archivos no Autenticada a través del Parámetro 'data' (datauristring / value)
- Publicado
- 10 jul 2026
- Actualizado
- 10 jul 2026
- Asignación de CNA
- Wordfence
- Evidencia observada
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HBajo · próximos 30 días
- Percentil
- 92,2 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
El plugin Super Forms – Drag & Drop Form Builder para WordPress es vulnerable a la subida arbitraria de archivos en todas las versiones hasta la 6.3.313 incluida, a través de la función submit_form. Esto se debe a la falta de validación del tipo de archivo y a la ausencia de cualquier comprobación de capacidades en el manejador AJAX nopriv submit_form, cuya única barrera es un nonce de sesión que los visitantes no autenticados pueden obtener libremente mediante un endpoint nopriv independiente. Esto permite que atacantes no autenticados suban archivos que pueden ser ejecutables, lo que hace posible la ejecución remota de código. El requisito del nonce se omite trivialmente porque la acción AJAX nopriv super_create_nonce permite a cualquier visitante no autenticado generar un sf_nonce válido y una cookie de sesión en una única solicitud previa, reduciendo la explotación a dos solicitudes HTTP no autenticadas.
Fuentes
3- CVE-2026-14894Exploit
Exploit para CVE-2026-14894, una subida de archivos no autenticada a RCE en WordPress Super Forms ≤ 6.3.313. Sube webshell PHP y admite explotación de objetivo único o masiva.
- CVE-2026-14894Exploit
Super Forms Carga de Archivos No Autenticada RCE | CVSS 9.8
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.