Exploiteur massif multi-thread enchaînant les failles de téléversement de fichiers non authentifiées dans WordPress via Super Forms et Elementor Pro pour déployer et vérifier un web shell PHP.
Téléversement de fichier arbitraire
🩸 Rejoignez notre Telegram pour les derniers 0-days exclusifs & CVE weaponisés 📡 Canal : https://t.me/KNxploited 👤 Nxploited | @Kxploit
Un exploiteur de masse multi-threadé à haute vitesse qui enchaîne deux vulnérabilités de téléversement de fichier arbitraire non authentifié dans des plugins WordPress — livrant un web shell vérifié à chaque cible compromise.
| CVE-2026-14894 | CVE-2026-32475 | |
|---|---|---|
| Plugin | Super Forms – Drag & Drop Form Builder | Elementor Pro |
| Affecté | Installations non corrigées (≤ build divulguée) | ≤ 4.2.1 |
| Type | Téléversement de fichier arbitraire non authentifié | Téléversement de fichier non restreint (non auth) |
| Point d'entrée | admin-ajax.php → super_submit_form | admin-ajax.php → elementor_pro_forms_send_form |
| Auth requise | ❌ Aucune | ❌ Aucune |
| Impact | Exécution de code à distance (web shell) | Exécution de code à distance (web shell) |
Les deux failles ont été divulguées publiquement en 2026 et sont exploitées en conditions réelles — des centaines de milliers de tentatives d'exploitation ont été enregistrées contre des installations WordPress exposées.
super_create_nonce.super_submit_form transportant un shell PHP encodé en base64 datauristring déguisé en pièce jointe image.../ × profondeur) pour planter le shell directement dans wp-content/uploads/superforms/, la racine des uploads, ou le répertoire du thème actif.YYYY/MM.Nx.php?sig=1 doit renvoyer le marqueur Nx-zD octet pour octet.Cause racine : la validation du fichier et le traitement du fichier s'exécutent dans deux boucles distinctes — une entrée UPLOAD_ERR_NO_FILE fait que la validation return prématurément (contournant la vérification d'extension) tandis que le traitement exécute toujours move_uploaded_file() sur la seconde entrée.
/contact/, /apply/, /upload/, …) pour découvrir les formulaires Elementor avec des champs de téléversement de fichier optionnels (les champs obligatoires et les formulaires protégés par captcha sont ignorés).0) + le shell PHP (index 1) — contournant la vérification d'extension.<uniqid()>.php en analysant la réponse JSON, ou en balayant les candidats d'horodatage hexadécimal dans uploads/elementor/forms/ autour de la fenêtre d'horloge du serveur.409 humans_21909 et réessaie.Une passerelle de téléversement minimale marquée Nxploited (Nx.php) est déployée — une interface web propre pour téléverser tout autre fichier directement dans la racine web. Pas de superflu, pas de code mort.
Nx_shells.txtpip install requests urllib3 rich
python CVE-2026-14894.py
Il vous sera demandé :
| Option | Défaut | Description |
|---|---|---|
| Fichier de cibles | list.txt | Une URL par ligne (commentaires # autorisés) |
| Threads | 10 | Workers simultanés |
| Stratégie | both | predictable / normal / both |
| Profondeur min | 1 | Borne inférieure de profondeur de traversée de chemin (max 15) |
| Profondeur max | 10 | Borne supérieure de profondeur de traversée de chemin |
| IDs de formulaire | 1,2,3,0 | IDs Super Forms à essayer, séparés par des virgules |
| Debug | no | Écrit 49_debug.log en mode verbeux |
NX_AUTO=1 NX_TARGETS=targets.txt NX_THREADS=50 NX_STRATEGY=both python CVE-2026-14894.py
| Variable d'env | Description |
|---|---|
NX_AUTO | Définir à 1 pour ignorer toutes les invites |
NX_TARGETS | Chemin du fichier de cibles |
NX_THREADS | Nombre de workers |
NX_STRATEGY | predictable / normal / both |
NX_FORM_IDS | IDs de formulaire séparés par des virgules |
NX_DEBUG | 1 active la journalisation de debug |
Nx_shells.txt ← chaque URL de shell vérifiée (une par ligne)
49_debug.log ← trace verbeuse (mode debug uniquement)
Vérifier manuellement un résultat :
http://target/.../Nx.php?sig=1 → doit renvoyer : Nx-zD
Cet outil est fourni à des fins de tests de sécurité autorisés, de recherche et d'éducation uniquement. Le développeur n'est pas responsable de tout usage abusif ou dommage. Vous êtes seul responsable de l'obtention d'une autorisation écrite avant de tester une cible.
De nouveaux 0-days exclusifs et CVE weaponisés sont publiés en continu :
Par : Nxploited