Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Herramientas/GitHubGitHub/xshadow-here/cve-2026-4883
ReconocimientoGeneración de PayloadsAnálisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de Penetración
GitHubxshadow-here/cve-2026-4883

CVE-2026-4883

Piotnet Forms Pro <= 2.1.40 - Subida de archivos arbitraria no autenticada → RCE

Ver Repositorio
hace 2 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2026-4883: Piotnet Forms Pro <= 2.1.40 - Subida de archivos arbitrarios no autenticada → RCE

La vulnerabilidad se origina en una validación inadecuada del tipo de archivo en la función piotnetforms_ajax_form_builder. El plugin emplea una lista negra de extensiones incompleta que solo bloquea php, phpt, php5, php7 y exe, mientras permite alternativas peligrosas como .phtml o .phar.

Detalles de la vulnerabilidad

  • Puntuación CVSS: 9.8 (Crítico)
  • Vector: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Versiones afectadas: <= 2.1.40
  • Estado del parche: No hay parche disponible
  • Publicado: 18 de mayo de 2026
  • Investigadores: Shadow & Friska (autores del PoC)

Análisis de la causa raíz

El manejador AJAX se registra sin ningún requisito de autenticación:

root@kitploit:~
// inc/forms/ajax-form-builder.php:9-10
add_action( 'wp_ajax_piotnetforms_ajax_form_builder', 'piotnetforms_ajax_form_builder' );
add_action( 'wp_ajax_nopriv_piotnetforms_ajax_form_builder', 'piotnetforms_ajax_form_builder' );

La validación de archivos se basa únicamente en una lista negra de extensiones incompleta, sin verificación de tipo MIME ni de bytes mágicos:

root@kitploit:~
// inc/forms/ajax-form-builder.php:678-688
$not_allowed_extensions = [ 'php', 'phpt', 'php5', 'php7', 'exe' ];

$file_extension = pathinfo( $file_name_san, PATHINFO_EXTENSION );

if ( in_array( strtolower( $file_extension ), $not_allowed_extensions ) ) {
    wp_die();
}

// .phar, .phtml, .php8, .pht, etc. all pass through freely
move_uploaded_file( $file['tmp_name'][$i], $new_file );

El directorio de subida contiene solo un index.html vacío para evitar el listado de directorios, sin un .htaccess que bloquee la ejecución de PHP. Los archivos subidos quedan accesibles públicamente en:

root@kitploit:~
/wp-content/uploads/piotnetforms/files/{filename}-{uniqid}.{ext}

La URL del archivo se puede recuperar sin autenticación mediante la acción AJAX piotnetforms_export_form_submission (también nopriv), completando así la cadena completa de RCE no autenticado.

Este es el mismo error de copiar y pegar presente en CVE-2026-4885: ambos plugins comparten un código idéntico de manejo de subida vulnerable del mismo desarrollador.

Instrucciones de uso

Modo interactivo:

root@kitploit:~
python3 shadow.py

Objetivo único:

root@kitploit:~
python3 shadow.py -u https://target.com
python3 shadow.py -u https://target.com -s shadow.phtml

Escaneo masivo:

root@kitploit:~
python3 shadow.py -f targets.txt -t 20
python3 shadow.py -f targets.txt -t 20 -s shadow.phtml

Opciones de CLI:

  • -u, --url - URL del objetivo
  • -f, --file - Archivo de objetivos (uno por línea)
  • -s, --shell - Shell PHP personalizada (GIF89a antepuesto automáticamente)
  • -t, --threads - Hilos concurrentes (predeterminado: 5)
  • -h, --help - Muestra la ayuda

Características principales

  • Menú interactivo para escaneo único o masivo
  • Reconocimiento paralelo asíncrono
  • Detección automática de parámetros de formulario a partir de entradas ocultas HTML
  • Bytes mágicos poliglotas GIF89a para intentos de bypass
  • Fuga de URL mediante piotnetforms_export_form_submission (no autenticado)
  • Verificación de subida de shell con comprobaciones de ejecución de PHP
  • Resultados guardados en shell.txt
  • Hilos configurables para operaciones masivas

Extensiones bloqueadas

.php .phpt .php5 .php7 .exe

Extensiones de bypass: .phtml .phar .shtml .php8

Requisitos

root@kitploit:~
pip install httpx

Descargo de responsabilidad

La herramienta está destinada exclusivamente a pruebas de seguridad autorizadas y fines educativos. Las pruebas no autorizadas en sistemas están prohibidas.

Descargar herramienta