Explotador masivo multi-hilo que encadena vulnerabilidades de carga de archivos no autenticadas en WordPress en Super Forms y Elementor Pro para desplegar y verificar un web shell en PHP.
Carga Arbitraria de Archivos
🩸 Únete a nuestro Telegram para los últimos 0-days exclusivos y CVEs weaponizados 📡 Canal: https://t.me/KNxploited 👤 Nxploited | @Kxploit
Un explotador masivo de alta velocidad y multihilo que encadena dos vulnerabilidades de carga arbitraria de archivos no autenticada en plugins de WordPress — entregando una web shell verificada en cada objetivo exitoso.
| CVE-2026-14894 | CVE-2026-32475 | |
|---|---|---|
| Plugin | Super Forms – Drag & Drop Form Builder | Elementor Pro |
| Afectados | Instalaciones sin parchear (≤ build divulgada) | ≤ 4.2.1 |
| Tipo | Carga Arbitraria de Archivos No Autenticada | Carga de Archivos Sin Restricciones (No Auth) |
| Punto de entrada | admin-ajax.php → super_submit_form | admin-ajax.php → elementor_pro_forms_send_form |
| Auth requerida | ❌ Ninguna | ❌ Ninguna |
| Impacto | Ejecución Remota de Código (web shell) | Ejecución Remota de Código (web shell) |
Ambas fallas fueron divulgadas públicamente en 2026 y son explotadas en el mundo real — se han registrado cientos de miles de intentos de explotación contra instalaciones de WordPress expuestas.
super_create_nonce.super_submit_form llevando un shell PHP en base64 datauristring disfrazado como archivo adjunto de imagen.../ × profundidad) para plantar el shell directamente en wp-content/uploads/superforms/, la raíz de uploads, o el directorio del tema activo.YYYY/MM.Nx.php?sig=1 debe devolver el marcador Nx-zD byte por byte.Causa raíz: la validación de archivos y el procesamiento de archivos se ejecutan en dos bucles separados — una entrada UPLOAD_ERR_NO_FILE hace que la validación haga return anticipadamente (omitiendo la comprobación de extensión) mientras el procesamiento aún ejecuta move_uploaded_file() sobre la segunda entrada.
/contact/, /apply/, /upload/, …) para descubrir formularios de Elementor con campos de carga de archivos opcionales (los campos obligatorios y los formularios protegidos con captcha se omiten).0) + el shell PHP (índice 1) — eludiendo la comprobación de extensión.<uniqid()>.php analizando la respuesta JSON, o barriendo candidatos de marca de tiempo hexadecimal en uploads/elementor/forms/ alrededor de la ventana del reloj del servidor.409 humans_21909 y reintenta.Se despliega una puerta de enlace de carga minimalista con la marca Nxploited (Nx.php) — una interfaz web limpia para subir cualquier archivo adicional directamente a la raíz web. Sin código innecesario, sin código muerto.
Nx_shells.txtpip install requests urllib3 rich
python CVE-2026-14894.py
Se te solicitará:
| Opción | Predeterminado | Descripción |
|---|---|---|
| Archivo de objetivos | list.txt | Una URL por línea (se permiten comentarios con #) |
| Hilos | 10 | Workers concurrentes |
| Estrategia | both | predictable / normal / both |
| Profundidad mín. | 1 | Límite inferior de profundidad de path traversal (máx 15) |
| Profundidad máx. | 10 | Límite superior de profundidad de path traversal |
| IDs de formulario | 1,2,3,0 | IDs de Super Forms separados por comas a probar |
| Debug | no | Escribe 49_debug.log detallado |
NX_AUTO=1 NX_TARGETS=targets.txt NX_THREADS=50 NX_STRATEGY=both python CVE-2026-14894.py
| Variable de entorno | Descripción |
|---|---|
NX_AUTO | Establecer a 1 para omitir todos los prompts |
NX_TARGETS | Ruta del archivo de objetivos |
NX_THREADS | Número de workers |
NX_STRATEGY | predictable / normal / both |
NX_FORM_IDS | IDs de formulario separados por comas |
NX_DEBUG | 1 habilita el registro de depuración |
Nx_shells.txt ← cada URL de shell verificada (una por línea)
49_debug.log ← traza detallada (solo en modo debug)
Verifica cualquier acierto manualmente:
http://target/.../Nx.php?sig=1 → debe devolver: Nx-zD
Esta herramienta se proporciona únicamente para pruebas de seguridad autorizadas, investigación y fines educativos. El desarrollador no es responsable de ningún uso indebido o daño. Eres el único responsable de obtener permiso por escrito antes de probar cualquier objetivo.
Nuevos 0-days exclusivos y CVEs weaponizados se publican continuamente:
By: Nxploited