Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-14894 — Exploiteur massif multi-thread enchaînant les failles de téléversement de fichiers non authentifiées dans WordPress via Super Forms et Elementor Pro pour déployer et vérifier un web shell PHP. | Kitploit
Outils/GitHubGitHub/nxploited/cve-2026-14894
Scanners de VulnérabilitésExploitationScripting et AutomatisationExploitation d'Applications WebPost-ExploitationSécurité WebTests d'IntrusionRed TeamingOutil d'Accès à DistanceDéveloppement de Charges Utiles
GitHubnxploited/cve-2026-14894
il y a 5h 21mPas encore vérifié

CVE-2026-14894

Exploiteur massif multi-thread enchaînant les failles de téléversement de fichiers non authentifiées dans WordPress via Super Forms et Elementor Pro pour déployer et vérifier un web shell PHP.

Voir le dépôt

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2026-14894

Téléversement de fichier arbitraire

Nxploited Mass Exploiter — Super Forms & Elementor Pro

🩸 Rejoignez notre Telegram pour les derniers 0-days exclusifs & CVE weaponisés 📡 Canal : https://t.me/KNxploited 👤 Nxploited | @Kxploit

Python CVE-2026-14894 CVE-2026-32475 Auth CVSS

Un exploiteur de masse multi-threadé à haute vitesse qui enchaîne deux vulnérabilités de téléversement de fichier arbitraire non authentifié dans des plugins WordPress — livrant un web shell vérifié à chaque cible compromise.


🎯 Vulnérabilités

CVE-2026-14894CVE-2026-32475
PluginSuper Forms – Drag & Drop Form BuilderElementor Pro
AffectéInstallations non corrigées (≤ build divulguée)≤ 4.2.1
TypeTéléversement de fichier arbitraire non authentifiéTéléversement de fichier non restreint (non auth)
Point d'entréeadmin-ajax.php → super_submit_formadmin-ajax.php → elementor_pro_forms_send_form
Auth requise❌ Aucune❌ Aucune
ImpactExécution de code à distance (web shell)Exécution de code à distance (web shell)

Les deux failles ont été divulguées publiquement en 2026 et sont exploitées en conditions réelles — des centaines de milliers de tentatives d'exploitation ont été enregistrées contre des installations WordPress exposées.


⚙️ Fonctionnement

Vecteur 1 — Super Forms (CVE-2026-14894)

  1. Génère un nonce valide sans authentification via l'action AJAX super_create_nonce.
  2. Soumet super_submit_form transportant un shell PHP encodé en base64 datauristring déguisé en pièce jointe image.
  3. Deux stratégies de dépôt (configurables) :
    • Prédictible — traversée de chemin (../ × profondeur) pour planter le shell directement dans wp-content/uploads/superforms/, la racine des uploads, ou le répertoire du thème actif.
    • Normale — soumet proprement, puis localise le shell via les URLs de réponse, l'API média REST de WP, et les chemins d'upload YYYY/MM.
  4. Vérifie l'exécution : Nx.php?sig=1 doit renvoyer le marqueur Nx-zD octet pour octet.

Vecteur 2 — Elementor Pro (CVE-2026-32475)

Cause racine : la validation du fichier et le traitement du fichier s'exécutent dans deux boucles distinctes — une entrée UPLOAD_ERR_NO_FILE fait que la validation return prématurément (contournant la vérification d'extension) tandis que le traitement exécute toujours move_uploaded_file() sur la seconde entrée.

  1. Explore la page d'accueil, les liens internes et les pages courantes (/contact/, /apply/, /upload/, …) pour découvrir les formulaires Elementor avec des champs de téléversement de fichier optionnels (les champs obligatoires et les formulaires protégés par captcha sont ignorés).
  2. Remplit automatiquement chaque champ restant avec des valeurs factices adaptées au type.
  3. Soumet un téléversement multipart avec deux entrées pour le champ d'upload : un fichier vide (index 0) + le shell PHP (index 1) — contournant la vérification d'extension.
  4. Récupère le nom de fichier aléatoire <uniqid()>.php en analysant la réponse JSON, ou en balayant les candidats d'horodatage hexadécimal dans uploads/elementor/forms/ autour de la fenêtre d'horloge du serveur.
  5. Résout de manière transparente les cookies de bot-wall 409 humans_21909 et réessaie.

Charge utile

Une passerelle de téléversement minimale marquée Nxploited (Nx.php) est déployée — une interface web propre pour téléverser tout autre fichier directement dans la racine web. Pas de superflu, pas de code mort.


✨ Fonctionnalités

  • 🔓 Entièrement non authentifié — aucun identifiant, aucun cookie, aucune configuration
  • 🧠 Reconnaissance automatique par cible (endpoints AJAX, racines REST, bases de contenu, thème actif, forme du chemin d'upload)
  • 🔀 Chaînage de double exploitation — essaie les deux vecteurs sur chaque site
  • 🧵 Scan de masse multi-threadé avec progression en direct et panneaux de résultats
  • ✅ Zéro faux positif — chaque shell est vérifié via une réponse de signature avant d'être signalé
  • 🤖 Remplit automatiquement les formulaires (email/tel/url/number/select/textarea) et détecte les pièges obligatoires/captcha
  • 🛡 Gère automatiquement les interstitiels de protection anti-bot
  • 📁 Résultats exportés vers Nx_shells.txt

📦 Prérequis

  • Python 3.8+
  • Dépendances :
root@kitploit:~
pip install requests urllib3 rich

🚀 Utilisation

Mode interactif

root@kitploit:~
python CVE-2026-14894.py

Il vous sera demandé :

OptionDéfautDescription
Fichier de cibleslist.txtUne URL par ligne (commentaires # autorisés)
Threads10Workers simultanés
Stratégiebothpredictable / normal / both
Profondeur min1Borne inférieure de profondeur de traversée de chemin (max 15)
Profondeur max10Borne supérieure de profondeur de traversée de chemin
IDs de formulaire1,2,3,0IDs Super Forms à essayer, séparés par des virgules
DebugnoÉcrit 49_debug.log en mode verbeux

Non interactif (automatisation / cron)

root@kitploit:~
NX_AUTO=1 NX_TARGETS=targets.txt NX_THREADS=50 NX_STRATEGY=both python CVE-2026-14894.py
Variable d'envDescription
NX_AUTODéfinir à 1 pour ignorer toutes les invites
NX_TARGETSChemin du fichier de cibles
NX_THREADSNombre de workers
NX_STRATEGYpredictable / normal / both
NX_FORM_IDSIDs de formulaire séparés par des virgules
NX_DEBUG1 active la journalisation de debug

Sortie

root@kitploit:~
Nx_shells.txt     ← chaque URL de shell vérifiée (une par ligne)
49_debug.log      ← trace verbeuse (mode debug uniquement)

Vérifier manuellement un résultat :

root@kitploit:~
http://target/.../Nx.php?sig=1      → doit renvoyer : Nx-zD

⚠️ Avertissement

Cet outil est fourni à des fins de tests de sécurité autorisés, de recherche et d'éducation uniquement. Le développeur n'est pas responsable de tout usage abusif ou dommage. Vous êtes seul responsable de l'obtention d'une autorisation écrite avant de tester une cible.


📡 Restez informé

De nouveaux 0-days exclusifs et CVE weaponisés sont publiés en continu :

  • Canal Telegram : https://t.me/KNxploited
  • Contact : Nxploited | @Kxploit

Par : Nxploited

Télécharger l’outil