CVE-2026-14894
Super Forms <= 6.3.313 - 'data' पैरामीटर के माध्यम से बिना प्रमाणीकरण के मनमानी फ़ाइल अपलोड (datauristring / value)
- प्रकाशित
- 10 जुल॰ 2026
- अद्यतन
- 10 जुल॰ 2026
- सीएनए असाइन करना
- Wordfence
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 92.2%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
WordPress प्लगइन Super Forms – Drag & Drop Form Builder, submit_form फ़ंक्शन के माध्यम से 6.3.313 तक (6.3.313 सहित) के सभी संस्करणों में Arbitrary File Upload की भेद्यता से ग्रस्त है। यह फ़ाइल प्रकार सत्यापन की कमी और submit_form nopriv AJAX हैंडलर पर किसी भी क्षमता जाँच के अभाव के कारण है, जिसकी एकमात्र बाधा एक सेशन nonce है जिसे अप्रमाणित आगंतुक एक अलग nopriv endpoint के माध्यम से स्वतंत्र रूप से प्राप्त कर सकते हैं। यह अप्रमाणित हमलावरों को निष्पादन योग्य हो सकने वाली फ़ाइलें अपलोड करने में सक्षम बनाता है, जिससे रिमोट कोड निष्पादन संभव हो जाता है। nonce आवश्यकता को आसानी से दरकिनार किया जा सकता है, क्योंकि super_create_nonce nopriv AJAX एक्शन किसी भी अप्रमाणित आगंतुक को एक ही पूर्व अनुरोध में एक मान्य sf_nonce और सेशन कुकी बनाने की अनुमति देता है, जिससे शोषण दो अप्रमाणित HTTP अनुरोधों तक सीमित हो जाता है।
स्रोत
3- CVE-2026-14894एक्सप्लॉइट
CVE-2026-14894 के लिए शोषण, WordPress Super Forms ≤ 6.3.313 में अनधिकृत फ़ाइल अपलोड से RCE। PHP वेबशेल अपलोड करता है और एकल-लक्ष्य या बड़े पैमाने पर शोषण का समर्थन करता है।
- CVE-2026-14894एक्सप्लॉइट
Super Forms अप्रमाणित फ़ाइल अपलोड RCE | CVSS 9.8
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।