Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-84434 — Escáner PoC en Python y exploit para CVE-2026-84434, una carga arbitraria de archivos sin autenticación en Gravity Forms <=3.1.0.4 a través de campos ocultos de File Upload. Admite modos de verificación, explotación y escaneo masivo. | Kitploit
Herramientas/GitHubGitHub/murrez/cve-2026-84434
ReconocimientoEscáneres de VulnerabilidadesAnálisis de VulnerabilidadesExplotaciónScripting y AutomatizaciónExplotación de Aplicaciones WebSeguridad WebPruebas de Penetración
GitHubmurrez/cve-2026-84434

CVE-2026-84434

Escáner PoC en Python y exploit para CVE-2026-84434, una carga arbitraria de archivos sin autenticación en Gravity Forms <=3.1.0.4 a través de campos ocultos de File Upload. Admite modos de verificación, explotación y escaneo masivo.

hace 1 díaAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Ver Repositorio
Compartir

CVE-2026-84434 — Carga arbitraria de archivos no autenticada en Gravity Forms

Escáner y exploit PoC en Python 3 para CVE-2026-84434 en Gravity Forms.

Plugingravityforms
Afectado≤ 3.1.0.4
Corregido en3.1.0.5+ (versión de seguridad del proveedor 3.1.1)
CVSS9.8 (Crítico)
AuthNo autenticado
CWECWE-434 — Carga sin restricciones
Crédito0xd4rk5id3 — EnvoraSec (Wordfence)

Resumen

Los campos ocultos de Carga de archivos omiten la validación de extensión en el pipeline de validación, mientras que la ruta de persistencia aún puede llamar a upload_file() sin las comprobaciones equivalentes. Un atacante no autenticado puede enviar una petición POST a un formulario público que incluya un campo de Carga de archivos con Visibilidad → Oculta.

Los archivos se almacenan en wp-content/uploads/gravity_forms/. Gravity Forms normalmente añade reglas .htaccess para bloquear la ejecución de PHP; la ejecución remota de código depende de la configuración del servidor (nginx, docroot alternativo, etc.).

Flujo del ataque

  1. Detectar Gravity Forms y versión ≤ 3.1.0.4
  2. Rastrear páginas públicas en busca de gform_wrapper y un campo fileupload oculto (input_{form}_{field})
  3. Rellenar los campos visibles obligatorios con valores de relleno
  4. POST multipart (gform_submit, is_submit_{id}, archivo en el input oculto)
  5. Confirmar mediante mensaje de confirmación / indicios de entrada / obtención opcional de marcador

Requisitos

  • Python 3.9+
  • pip install -r requirements.txt

Uso

root@kitploit:~
pip install -r requirements.txt

# Check single target
python poc.py -u https://target.example --mode check

# Mass check
python poc.py --list targets.example.txt --mode check --threads 30 --quiet

# Exploit (built-in benign .txt probe unless --payload-file is set)
python poc.py -u https://target.example --mode exploit \
  --form-id 3 --page-url /contact/ --file-field 7

# Custom upload file (your own probe — not included in this repo)
python poc.py -u https://target.example --mode exploit \
  --form-id 3 --page-url /contact/ --file-field 7 \
  --payload-file probe.txt

# Mass exploit from check output
python poc.py --list candidates.jsonl --mode exploit --threads 10 --quiet

Opciones de CLI

Salida (comprobación masiva)

ArchivoContenido

Valores comunes de status (check)

Limitaciones

  • El modo check solo ve campos de carga ocultos renderizados en el HTML público; los campos ocultos solo para administradores no son descubribles de forma remota.
  • Las listas estilo FOFA contienen muchos sitios parcheados o formularios sin carga oculta — espere una tasa de candidatos baja.
  • El exploit por defecto sube un marcador de texto inofensivo, no un webshell.

Estructura del repositorio

root@kitploit:~
.
├── poc.py
├── requirements.txt
├── targets.example.txt
├── README.md
├── LICENSE
└── .gitignore

Las listas de escaneo locales y los artefactos (list.txt, *.jsonl, payloads personalizados) están en .gitignore y no deben commitearse.

Legal

Solo para pruebas de seguridad autorizadas. Usted es responsable del cumplimiento de las leyes aplicables y las reglas del programa.

Descargar herramienta
OpciónDescripción
-u, --urlURL base de un único objetivo
--listLista de URLs, CSV estilo FOFA o candidates.jsonl
--modecheck (por defecto) o exploit
--form-idID del Gravity Form
--page-urlRuta o URL de la página que aloja el formulario
--file-fieldID del campo oculto de carga de archivos
--payload-fileArchivo local a subir (por defecto: marcador benigno .txt en memoria)
--pathsRutas adicionales que rastrear en busca de formularios
--threads, -jConcurrencia masiva (por defecto 20)
--outputResultados JSONL (por defecto cve_2026_84434_results.jsonl)
--vuln-listURLs afectadas o exploits exitosos (por defecto hits.txt)
--candidates-listMetadatos de comprobación (por defecto candidates.jsonl)
--quietMenos salida de progreso en ejecuciones masivas
cve_2026_84434_results.jsonl
JSON completo por objetivo
hits.txtURLs base candidatas
candidates.jsonlform_id, page_url, file_field / input_name
EstadoSignificado
candidateVersión vulnerable + carga de archivos oculta en un formulario público
forms_no_hidden_uploadFormularios encontrados, ninguno con carga de archivos oculta en el HTML
plugin_no_public_formsPlugin presente, ningún formulario público descubierto
patchedVersión > 3.1.0.4
no_pluginGravity Forms no detectado