Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-84434 — Scanner et exploit PoC en Python pour CVE-2026-84434, une vulnérabilité de téléversement de fichier arbitraire non authentifié dans Gravity Forms <=3.1.0.4 via des champs File Upload masqués. Prend en charge les modes check, exploit et mass scan. | Kitploit
Outils/GitHubGitHub/murrez/cve-2026-84434
ReconnaissanceScanners de VulnérabilitésAnalyse des VulnérabilitésExploitationScripting et AutomatisationExploitation d'Applications WebSécurité WebTests d'Intrusion
GitHubmurrez/cve-2026-84434

CVE-2026-84434

Scanner et exploit PoC en Python pour CVE-2026-84434, une vulnérabilité de téléversement de fichier arbitraire non authentifié dans Gravity Forms <=3.1.0.4 via des champs File Upload masqués. Prend en charge les modes check, exploit et mass scan.

il y a 1 jourPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Voir le dépôt
Partager

CVE-2026-84434 — Téléversement de fichier arbitraire non authentifié dans Gravity Forms

Scanner PoC et exploit en Python 3 pour CVE-2026-84434 dans Gravity Forms.

Plugingravityforms
Affecté≤ 3.1.0.4
Corrigé dans3.1.0.5+ (version de sécurité du fournisseur 3.1.1)
CVSS9.8 (Critique)
AuthNon authentifié
CWECWE-434 — Téléversement sans restriction
Crédit0xd4rk5id3 — EnvoraSec (Wordfence)

Résumé

Les champs File Upload masqués contournent la validation d'extension dans le pipeline de validation, tandis que le chemin de persistance peut toujours appeler upload_file() sans vérifications équivalentes. Un attaquant non authentifié peut envoyer une requête POST vers un formulaire public qui inclut un champ File Upload avec Visibility → Hidden.

Les fichiers sont stockés sous wp-content/uploads/gravity_forms/. Gravity Forms ajoute généralement des règles .htaccess pour bloquer l'exécution de PHP ; l'exécution de code à distance dépend de la configuration du serveur (nginx, docroot alternatif, etc.).

Déroulement de l'attaque

  1. Détecter Gravity Forms et la version ≤ 3.1.0.4
  2. Parcourir les pages publiques à la recherche de gform_wrapper et d'un champ fileupload masqué (input_{form}_{field})
  3. Remplir les champs visibles obligatoires avec des valeurs fictives
  4. Requête POST multipart (gform_submit, is_submit_{id}, fichier sur l'entrée masquée)
  5. Confirmer via le message de confirmation / indices d'entrée / récupération optionnelle du marqueur

Prérequis

  • Python 3.9+
  • pip install -r requirements.txt

Utilisation

root@kitploit:~
pip install -r requirements.txt

# Check single target
python poc.py -u https://target.example --mode check

# Mass check
python poc.py --list targets.example.txt --mode check --threads 30 --quiet

# Exploit (built-in benign .txt probe unless --payload-file is set)
python poc.py -u https://target.example --mode exploit \
  --form-id 3 --page-url /contact/ --file-field 7

# Custom upload file (your own probe — not included in this repo)
python poc.py -u https://target.example --mode exploit \
  --form-id 3 --page-url /contact/ --file-field 7 \
  --payload-file probe.txt

# Mass exploit from check output
python poc.py --list candidates.jsonl --mode exploit --threads 10 --quiet

Options CLI

Sortie (vérification en masse)

FichierContenu

Valeurs status courantes (check)

Limitations

  • Le mode check ne voit que les champs de téléversement masqués rendus dans le HTML public ; les champs masqués réservés à l'administration ne sont pas découvrables à distance.
  • Les listes au format FOFA contiennent de nombreux sites corrigés ou des formulaires sans téléversement masqué — attendez-vous à un faible taux de candidats.
  • L'exploit par défaut téléverse un marqueur texte inoffensif, pas un webshell.

Arborescence du dépôt

root@kitploit:~
.
├── poc.py
├── requirements.txt
├── targets.example.txt
├── README.md
├── LICENSE
└── .gitignore

Les listes de scan locales et les artefacts (list.txt, *.jsonl, payloads personnalisés) sont dans .gitignore et ne doivent pas être commités.

Légal

Pour des tests de sécurité autorisés uniquement. Vous êtes responsable du respect des lois applicables et des règles du programme.

Télécharger l’outil
OptionDescription
-u, --urlURL de base d'une cible unique
--listListe d'URL, CSV au format FOFA, ou candidates.jsonl
--modecheck (par défaut) ou exploit
--form-idID du formulaire Gravity
--page-urlChemin ou URL de la page hébergeant le formulaire
--file-fieldID du champ de téléversement de fichier masqué
--payload-fileFichier local à téléverser (par défaut : marqueur .txt bénin en mémoire)
--pathsChemins supplémentaires à parcourir pour les formulaires
--threads, -jConcurrence en masse (par défaut 20)
--outputRésultats JSONL (par défaut cve_2026_84434_results.jsonl)
--vuln-listURL touchées ou exploits réussis (par défaut hits.txt)
--candidates-listMétadonnées de vérification (par défaut candidates.jsonl)
--quietMoins de sortie de progression lors des exécutions en masse
cve_2026_84434_results.jsonl
JSON complet par cible
hits.txtURL de base candidates
candidates.jsonlform_id, page_url, file_field / input_name
StatutSignification
candidateVersion vulnérable + téléversement de fichier masqué sur un formulaire public
forms_no_hidden_uploadFormulaires trouvés, aucun avec téléversement de fichier masqué dans le HTML
plugin_no_public_formsPlugin présent, aucun formulaire public découvert
patchedVersion > 3.1.0.4
no_pluginGravity Forms non détecté