Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-10818 — WPForms Pro <= 1.10.1.1 - Escritura Arbitraria de Archivos No Autenticada a través del Orden de Inicio/Finalización de Subida Fragmentada | Kitploit
Herramientas/GitHubGitHub/nxploited/cve-2026-10818
Generación de PayloadsAnálisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebRecopilación de InformaciónPruebas de Penetración
GitHubnxploited/cve-2026-10818

CVE-2026-10818

WPForms Pro <= 1.10.1.1 - Escritura Arbitraria de Archivos No Autenticada a través del Orden de Inicio/Finalización de Subida Fragmentada

Ver Repositorio
32hace 1 mesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2026-10818

WPForms Pro <= 1.10.1.1 - Escritura Arbitraria de Archivos No Autenticada mediante el Orden de Inicialización/Finalización de la Subida Fragmentada

CVE CVSS CWE Python

CVE-2026-10818

WPForms Pro ≤ 1.10.1.1 — Escritura Arbitraria de Archivos No Autenticada mediante Subida Fragmentada

Exploit de Prueba de Concepto
Orden de Inicialización/Finalización de la Subida Fragmentada → Exposición de Ruta Predecible → Ejecución Remota de Código


Descripción General de la Vulnerabilidad

CampoDetalle
CVE IDCVE-2026-10818
Plugin AfectadoWPForms Pro (WordPress)
Versiones AfectadasTodas las versiones hasta la 1.10.1.1 inclusive
TipoEscritura Arbitraria de Archivos No Autenticada
CWECWE-434: Subida sin Restricciones de Archivos con Tipo Peligroso
CVSS 3.18.1 ALTA — CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H
AutenticaciónNo se requiere ninguna

El plugin WPForms Pro para WordPress es vulnerable a la Subida Arbitraria de Archivos en todas las versiones hasta la 1.10.1.1 inclusive a través de la función ajax_chunk_upload_finalize. Esto se debe a que la validación del tipo de archivo ocurre después de que los metadatos del fragmento y el contenido del archivo ya se han escrito en el disco, y a que el archivo ensamblado no se elimina cuando la validación falla. Esto permite que atacantes no autenticados suban archivos que pueden ser ejecutables, lo que hace posible la ejecución remota de código.

Causa Raíz

root@kitploit:~
wpforms_upload_chunk_init     →  Metadata created BEFORE extension validation
wpforms_upload_chunk          →  Chunk bytes written regardless of init result
wpforms_file_chunks_uploaded  →  File assembled BEFORE type validation
                              →  File persists on disk even when validation fails

La cadena de vulnerabilidad explota un fallo crítico de orden en el ciclo de vida de la subida fragmentada:

  1. Init crea los metadatos en el disco antes de comprobar si la extensión del archivo está permitida
  2. Chunk carga los metadatos y escribe los bytes sin procesar en una ruta predecible (SHA1(UUID)-0.chunk)
  3. Finalize ensambla el archivo final antes de validar su tipo MIME — y no realiza la limpieza en caso de fallo
  4. No se aplica verificación de nonce en ninguno de los tres endpoints AJAX
  5. Las tres rutas están registradas para visitantes no autenticados (wp_ajax_nopriv_*)

Características

  • Escaneo multiobjetivo — alimenta una lista de objetivos, procesados de forma concurrente
  • Detección automática de formularios — rastrea páginas, sitemaps y más de 100 rutas comunes para localizar campos de subida de WPForms
  • Detección de versión — lee readme.txt y el código fuente HTML para identificar versiones vulnerables de WPForms
  • Validación de rutas AJAX — confirma que wpforms_upload_chunk_init es accesible externamente antes de continuar
  • Estrategia de subida dual:
    • Subidas finalizadas (init → chunk → finalize) con extensiones tanto seguras como ejecutables
    • Subidas solo de fragmentos (init → chunk, omitir finalize) para rutas de archivo deterministas mediante SHA1(UUID)
  • Cálculo de ruta predecible — calcula SHA1(client-controlled UUID) para derivar la URL exacta del fragmento sin necesidad de adivinar
  • Diff del listado de directorio — toma instantáneas de /wpforms/tmp/ antes y después de las subidas de archivos ejecutables para identificar archivos recién escritos
  • Extracción de hashes filtrados — escanea todos los cuerpos de respuesta y cabeceras en busca de patrones de nombre de archivo <32hex>.<ext>
  • Verificación de ejecución — confirma la ejecución real de PHP comprobando una firma única en el cuerpo de la respuesta, descartando el servicio de archivos estáticos y la divulgación de código fuente
  • Sondeo de PATH_INFO — intenta omitir el manejador del servidor (.chunk/x.php, /.php) para desencadenar la ejecución de PHP en extensiones que no son PHP
  • Cargas poliglotas — genera imágenes PNG válidas con PHP incrustado después del fragmento IEND
  • Salida profesional — visualización en terminal en tiempo real con códigos de color y seguimiento de estado por objetivo

Requisitos

root@kitploit:~
Python >= 3.8
root@kitploit:~
pip install requests urllib3 beautifulsoup4

beautifulsoup4 es opcional pero recomendado para una extracción más fiable de los campos del formulario.


Uso

root@kitploit:~
python CVE-2026-10818.py

Se te solicitará lo siguiente:

SolicitudDescripciónPredeterminado
Archivo de objetivosRuta a un archivo de texto que contiene un objetivo por línealist.txt
HilosNúmero de trabajadores concurrentes (1–20)5

Formato del Archivo de Objetivos

root@kitploit:~
https://example.com
http://target.org
subdomain.example.net
192.168.1.100
https://example.com/wordpress

Una URL por línea. Admite http://, https://, dominios sin prefijo, IPs e instalaciones en subdirectorios.


Salida

Terminal

root@kitploit:~
  ┏━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━┓
  ┃                                                                ┃
  ┃      ██▄    ██  ██  ██                                         ┃
  ┃      ████   ██   ████                                          ┃
  ┃      ██ ██  ██    ██                                           ┃
  ┃      ██  ████   ████                                           ┃
  ┃      ██   ███  ██  ██                                          ┃
  ┃                                                                ┃
  ┃      Nxploited  ━  Khaled Alenazi  ━  T.m @Kxploit             ┃
  ┣━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━┫
  ┃      CVE-2026-10818     WPForms Pro ≤ 1.10.1.1                 ┃
  ┃      Chunked Upload → Predictable Path → RCE                  ┃
  ┃      Results ━▸ Nx_hit/                                        ┃
  ┗━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━┛

Durante el escaneo, cada objetivo avanza a través de etapas etiquetadas:

root@kitploit:~
  02:14:52  ◆  target.com                        VER  WPForms 1.9.3.1 vulnerable
  02:14:53  ◆  target.com                       FORM  1 upload form(s) on /contact
  02:14:53  ◆  target.com                     UPLOAD  6 safe + 5 exec payloads
  02:14:55  ◆  target.com                        FIN  poly_png → a8f3...1b22.png URL returned
  02:14:57  ◆  target.com                        DIR  listing enabled, 4 file(s) before exec upload
  02:14:59  ◐  target.com                       EXEC  shell_php → finalized on disk (hash unknown)
  02:15:01  ◆  target.com                        DIR  1 NEW exec file(s) after upload!

  ●  target.com  SHELL  dir-new:7c4f...e8a1.php  https://target.com/wp-content/uploads/wpforms/tmp/7c4f...e8a1.php

Archivos de Resultado

Todos los resultados se guardan en Nx_hit/:

ArchivoContenido
Nx_shell.txtRCE confirmado — URL, etiqueta y vista previa del cuerpo de la respuesta
Nx_vuln.txtEscritura arbitraria de archivos confirmada sin verificación de ejecución

Resumen

root@kitploit:~
  ┏━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━┓
  ┃  COMPLETE   150 targets processed                              ┃
  ┃                                                                ┃
  ┃  ● 3 shell     ◐ 12 vuln     ○ 85 skip     ✗ 50 miss          ┃
  ┃                                                                ┃
  ┃  Results ━▸ Nx_hit/                                            ┃
  ┗━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━┛
SímboloSignificado
● shellEjecución de PHP confirmada en el objetivo remoto
◐ vulnArchivo escrito en el disco, ejecución no confirmada
○ skipObjetivo inalcanzable, parcheado o sin formulario de subida encontrado
✗ missLos intentos de subida fallaron

Flujo del Escaneo

root@kitploit:~
Target
  │
  ├─ Reachability (HTTPS → HTTP fallback)
  ├─ WPForms Version Detection
  ├─ Form Discovery (100+ page paths + sitemap crawl)
  ├─ AJAX Route Validation
  │
  ├─ Phase 1: Safe Uploads (png/jpg/pdf + finalize → URL)
  │     └─ Shell verification on returned URLs
  │
  ├─ Phase 2: Directory Snapshot (BEFORE)
  │
  ├─ Phase 3: Exec Uploads (php/phtml/php5/phar/shtml + finalize)
  │     ├─ Leaked filename extraction from response
  │     └─ Hash pattern extraction from body + headers
  │
  ├─ Phase 4: Directory Snapshot (AFTER) → Diff → New exec files
  │     └─ Shell verification on each new file
  │
  ├─ Phase 5: Hash Leak Verification
  │     └─ Build URLs from leaked hashes → Shell check
  │
  ├─ Phase 6: Chunk-Only Uploads (no finalize → predictable SHA1 path)
  │     └─ Direct access + PATH_INFO bypass probing
  │
  └─ Result Classification (shell / vuln / skip / miss)

Descargo de Responsabilidad

Esta herramienta se proporciona estrictamente para pruebas de seguridad autorizadas y fines de investigación educativa. Úsala únicamente en sistemas de tu propiedad o para los que tengas permiso explícito por escrito de realizar pruebas.

El acceso no autorizado a sistemas informáticos es ilegal. El autor no asume ninguna responsabilidad por el mal uso, los daños o las consecuencias legales derivadas del uso de este software.

Al usar esta herramienta, aceptas que eres el único responsable de tus acciones y que cumplirás con todas las leyes y regulaciones aplicables.


Por: Nxploited
Khaled Alenazi
T.m @Kxploit

Descargar herramienta