Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-14894 — Explotador masivo multi-hilo que encadena vulnerabilidades de carga de archivos no autenticadas en WordPress en Super Forms y Elementor Pro para desplegar y verificar un web shell en PHP. | Kitploit
Herramientas/GitHubGitHub/nxploited/cve-2026-14894
Escáneres de VulnerabilidadesExplotaciónScripting y AutomatizaciónExplotación de Aplicaciones WebPost-ExplotaciónSeguridad WebPruebas de PenetraciónRed TeamingHerramienta de Acceso RemotoDesarrollo de Payloads
GitHubnxploited/cve-2026-14894
hace 5h 21mAún no revisado

CVE-2026-14894

Explotador masivo multi-hilo que encadena vulnerabilidades de carga de archivos no autenticadas en WordPress en Super Forms y Elementor Pro para desplegar y verificar un web shell en PHP.

Ver Repositorio

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2026-14894

Carga Arbitraria de Archivos

Nxploited Mass Exploiter — Super Forms & Elementor Pro

🩸 Únete a nuestro Telegram para los últimos 0-days exclusivos y CVEs weaponizados 📡 Canal: https://t.me/KNxploited 👤 Nxploited | @Kxploit

Python CVE-2026-14894 CVE-2026-32475 Auth CVSS

Un explotador masivo de alta velocidad y multihilo que encadena dos vulnerabilidades de carga arbitraria de archivos no autenticada en plugins de WordPress — entregando una web shell verificada en cada objetivo exitoso.


🎯 Vulnerabilidades

CVE-2026-14894CVE-2026-32475
PluginSuper Forms – Drag & Drop Form BuilderElementor Pro
AfectadosInstalaciones sin parchear (≤ build divulgada)≤ 4.2.1
TipoCarga Arbitraria de Archivos No AutenticadaCarga de Archivos Sin Restricciones (No Auth)
Punto de entradaadmin-ajax.php → super_submit_formadmin-ajax.php → elementor_pro_forms_send_form
Auth requerida❌ Ninguna❌ Ninguna
ImpactoEjecución Remota de Código (web shell)Ejecución Remota de Código (web shell)

Ambas fallas fueron divulgadas públicamente en 2026 y son explotadas en el mundo real — se han registrado cientos de miles de intentos de explotación contra instalaciones de WordPress expuestas.


⚙️ Cómo Funciona

Vector 1 — Super Forms (CVE-2026-14894)

  1. Genera un nonce válido sin autenticación mediante la acción AJAX super_create_nonce.
  2. Envía super_submit_form llevando un shell PHP en base64 datauristring disfrazado como archivo adjunto de imagen.
  3. Dos estrategias de colocación (configurables):
    • Predictable — path traversal (../ × profundidad) para plantar el shell directamente en wp-content/uploads/superforms/, la raíz de uploads, o el directorio del tema activo.
    • Normal — envía limpiamente, luego localiza el shell mediante URLs de respuesta, la API de medios REST de WP, y rutas de upload YYYY/MM.
  4. Verifica la ejecución: Nx.php?sig=1 debe devolver el marcador Nx-zD byte por byte.

Vector 2 — Elementor Pro (CVE-2026-32475)

Causa raíz: la validación de archivos y el procesamiento de archivos se ejecutan en dos bucles separados — una entrada UPLOAD_ERR_NO_FILE hace que la validación haga return anticipadamente (omitiendo la comprobación de extensión) mientras el procesamiento aún ejecuta move_uploaded_file() sobre la segunda entrada.

  1. Rastrea la página de inicio, enlaces internos y páginas comunes (/contact/, /apply/, /upload/, …) para descubrir formularios de Elementor con campos de carga de archivos opcionales (los campos obligatorios y los formularios protegidos con captcha se omiten).
  2. Rellena automáticamente cada campo restante con valores ficticios según el tipo.
  3. Envía una carga multipart con dos entradas para el campo de carga: un archivo vacío (índice 0) + el shell PHP (índice 1) — eludiendo la comprobación de extensión.
  4. Recupera el nombre de archivo aleatorizado <uniqid()>.php analizando la respuesta JSON, o barriendo candidatos de marca de tiempo hexadecimal en uploads/elementor/forms/ alrededor de la ventana del reloj del servidor.
  5. Resuelve de forma transparente las cookies del muro anti-bots 409 humans_21909 y reintenta.

Payload

Se despliega una puerta de enlace de carga minimalista con la marca Nxploited (Nx.php) — una interfaz web limpia para subir cualquier archivo adicional directamente a la raíz web. Sin código innecesario, sin código muerto.


✨ Características

  • 🔓 Totalmente no autenticado — sin credenciales, sin cookies, sin configuración
  • 🧠 Reconocimiento automático por objetivo (endpoints AJAX, raíces REST, bases de contenido, tema activo, forma de la ruta de upload)
  • 🔀 Encadenamiento de doble exploit — prueba ambos vectores en cada sitio
  • 🧵 Escaneo masivo multihilo con progreso en vivo y paneles de aciertos
  • ✅ Cero falsos positivos — cada shell se verifica mediante respuesta de firma antes de reportarse
  • 🤖 Rellena formularios automáticamente (email/tel/url/number/select/textarea) y detecta trampas de campos obligatorios/captcha
  • 🛡 Maneja intersticiales de protección anti-bots automáticamente
  • 📁 Resultados exportados a Nx_shells.txt

📦 Requisitos

  • Python 3.8+
  • Dependencias:
root@kitploit:~
pip install requests urllib3 rich

🚀 Uso

Modo interactivo

root@kitploit:~
python CVE-2026-14894.py

Se te solicitará:

OpciónPredeterminadoDescripción
Archivo de objetivoslist.txtUna URL por línea (se permiten comentarios con #)
Hilos10Workers concurrentes
Estrategiabothpredictable / normal / both
Profundidad mín.1Límite inferior de profundidad de path traversal (máx 15)
Profundidad máx.10Límite superior de profundidad de path traversal
IDs de formulario1,2,3,0IDs de Super Forms separados por comas a probar
DebugnoEscribe 49_debug.log detallado

No interactivo (automatización / cron)

root@kitploit:~
NX_AUTO=1 NX_TARGETS=targets.txt NX_THREADS=50 NX_STRATEGY=both python CVE-2026-14894.py
Variable de entornoDescripción
NX_AUTOEstablecer a 1 para omitir todos los prompts
NX_TARGETSRuta del archivo de objetivos
NX_THREADSNúmero de workers
NX_STRATEGYpredictable / normal / both
NX_FORM_IDSIDs de formulario separados por comas
NX_DEBUG1 habilita el registro de depuración

Salida

root@kitploit:~
Nx_shells.txt     ← cada URL de shell verificada (una por línea)
49_debug.log      ← traza detallada (solo en modo debug)

Verifica cualquier acierto manualmente:

root@kitploit:~
http://target/.../Nx.php?sig=1      → debe devolver: Nx-zD

⚠️ Descargo de Responsabilidad

Esta herramienta se proporciona únicamente para pruebas de seguridad autorizadas, investigación y fines educativos. El desarrollador no es responsable de ningún uso indebido o daño. Eres el único responsable de obtener permiso por escrito antes de probar cualquier objetivo.


📡 Mantente Actualizado

Nuevos 0-days exclusivos y CVEs weaponizados se publican continuamente:

  • Canal de Telegram: https://t.me/KNxploited
  • Contacto: Nxploited | @Kxploit

By: Nxploited

Descargar herramienta