Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2026-14894 — Super Forms और Elementor Pro में अनधिकृत WordPress फ़ाइल-अपलोड कमज़ोरियों को श्रृंखलाबद्ध करके PHP वेब शेल तैनात और सत्यापित करने वाला मल्टी-थ्रेडेड मास एक्सप्लॉइटर। | Kitploit
उपकरण/GitHubGitHub/nxploited/cve-2026-14894
भेद्यता स्कैनरशोषणस्क्रिप्टिंग और स्वचालनवेब एप्लिकेशन शोषणपोस्ट-शोषणवेब सुरक्षापेनिट्रेशन टेस्टिंगरेड टीमिंगरिमोट एक्सेस टूलपेलोड डेवलपमेंट
GitHubnxploited/cve-2026-14894

CVE-2026-14894

5घं 34मि पहलेअभी तक समीक्षित नहीं

Super Forms और Elementor Pro में अनधिकृत WordPress फ़ाइल-अपलोड कमज़ोरियों को श्रृंखलाबद्ध करके PHP वेब शेल तैनात और सत्यापित करने वाला मल्टी-थ्रेडेड मास एक्सप्लॉइटर।

रिपॉजिटरी देखें

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2026-14894

मनमाना फ़ाइल अपलोड

Nxploited Mass Exploiter — Super Forms और Elementor Pro

🩸 नवीनतम विशेष 0-days और weaponized CVEs के लिए हमारे Telegram से जुड़ें 📡 चैनल: https://t.me/KNxploited 👤 Nxploited | @Kxploit

Python CVE-2026-14894 CVE-2026-32475 Auth CVSS

एक उच्च गति, मल्टी-थ्रेडेड मास एक्सप्लॉइटर जो WordPress प्लगइन्स में दो unauthenticated arbitrary file upload कमज़ोरियों को श्रृंखलाबद्ध करता है — प्रत्येक सफल हिट पर एक सत्यापित web shell प्रदान करता है।


🎯 कमज़ोरियाँ

CVE-2026-14894CVE-2026-32475
प्लगइनSuper Forms – Drag & Drop Form BuilderElementor Pro
प्रभावितअनपैच्ड इंस्टॉलेशन (≤ प्रकट बिल्ड)≤ 4.2.1
प्रकारUnauthenticated Arbitrary File UploadUnrestricted File Upload (Unauth)
प्रवेश बिंदुadmin-ajax.php → super_submit_formadmin-ajax.php → elementor_pro_forms_send_form
प्रमाणीकरण आवश्यक❌ कोई नहीं❌ कोई नहीं
प्रभावRemote Code Execution (web shell)Remote Code Execution (web shell)

दोनों खामियाँ 2026 में सार्वजनिक रूप से प्रकट की गईं और जंगल में शोषित हैं — उजागर WordPress इंस्टॉलेशन के विरुद्ध सैकड़ों हज़ारों शोषण प्रयास दर्ज किए गए हैं।


⚙️ यह कैसे काम करता है

वेक्टर 1 — Super Forms (CVE-2026-14894)

  1. super_create_nonce AJAX क्रिया के माध्यम से unauthenticated रूप से एक वैध nonce बनाता है।
  2. एक छवि अनुलग्नक के रूप में प्रच्छन्न base64 datauristring PHP shell ले जाते हुए super_submit_form सबमिट करता है।
  3. दो लैंडिंग रणनीतियाँ (कॉन्फ़िगर करने योग्य):
    • Predictable — shell को सीधे wp-content/uploads/superforms/, uploads रूट, या सक्रिय थीम निर्देशिका में रखने के लिए path traversal (../ × गहराई)।
    • Normal — साफ़-सुथरे ढंग से सबमिट करता है, फिर प्रतिक्रिया URLs, WP REST media API, और YYYY/MM upload पथों के माध्यम से shell का पता लगाता है।
  4. निष्पादन सत्यापित करता है: Nx.php?sig=1 को Nx-zD मार्कर बाइट-दर-बाइट लौटाना चाहिए।

वेक्टर 2 — Elementor Pro (CVE-2026-32475)

मूल कारण: फ़ाइल validation और फ़ाइल processing दो अलग-अलग लूप में चलते हैं — एक UPLOAD_ERR_NO_FILE प्रविष्टि validation को जल्दी return करा देती है (extension जाँच छोड़ते हुए) जबकि processing अभी भी दूसरी प्रविष्टि को move_uploaded_file() करती है।

  1. वैकल्पिक फ़ाइल-अपलोड फ़ील्ड वाले Elementor फ़ॉर्म खोजने के लिए होमपेज, आंतरिक लिंक और सामान्य पृष्ठों (/contact/, /apply/, /upload/, …) को क्रॉल करता है (आवश्यक फ़ील्ड और captcha-संरक्षित फ़ॉर्म छोड़ दिए जाते हैं)।
  2. प्रत्येक शेष फ़ील्ड को प्रकार-जागरूक डमी मानों से स्वतः भरता है।
  3. upload फ़ील्ड के लिए दो प्रविष्टियों के साथ एक multipart upload सबमिट करता है: एक खाली फ़ाइल (index 0) + PHP shell (index 1) — extension जाँच को बायपास करते हुए।
  4. JSON प्रतिक्रिया को पार्स करके, या सर्वर क्लॉक विंडो के आसपास uploads/elementor/forms/ hex-timestamp उम्मीदवारों को स्वीप करके यादृच्छिक <uniqid()>.php फ़ाइलनाम पुनः प्राप्त करता है।
  5. पारदर्शी रूप से 409 humans_21909 bot-wall कुकीज़ को हल करता है और पुनः प्रयास करता है।

Payload

एक न्यूनतम Nxploited-ब्रांडेड upload gateway (Nx.php) तैनात किया जाता है — किसी भी अतिरिक्त फ़ाइल को सीधे web root में अपलोड करने के लिए एक साफ़ web UI। कोई bloat नहीं, कोई dead code नहीं।


✨ विशेषताएँ

  • 🔓 पूर्णतः unauthenticated — कोई क्रेडेंशियल नहीं, कोई कुकीज़ नहीं, कोई सेटअप नहीं
  • 🧠 प्रति लक्ष्य स्वचालित reconnaissance (AJAX endpoints, REST roots, content bases, सक्रिय थीम, upload पथ का आकार)
  • 🔀 दोहरी-शोषण श्रृंखलन — प्रत्येक साइट पर दोनों वेक्टर आज़माता है
  • 🧵 लाइव प्रगति और हिट पैनल के साथ मल्टी-थ्रेडेड मास स्कैनिंग
  • ✅ शून्य false positives — रिपोर्ट करने से पहले प्रत्येक shell हस्ताक्षर प्रतिक्रिया के माध्यम से सत्यापित किया जाता है
  • 🤖 फ़ॉर्म स्वतः भरता है (email/tel/url/number/select/textarea) और आवश्यक/captcha जाल का पता लगाता है
  • 🛡 bot-protection interstitials को स्वचालित रूप से संभालता है
  • 📁 परिणाम Nx_shells.txt में निर्यात किए जाते हैं

📦 आवश्यकताएँ

  • Python 3.8+
  • निर्भरताएँ:
root@kitploit:~
pip install requests urllib3 rich

🚀 उपयोग

इंटरैक्टिव मोड

root@kitploit:~
python CVE-2026-14894.py

आपसे निम्नलिखित के लिए संकेत दिया जाएगा:

विकल्पडिफ़ॉल्टविवरण
Targets फ़ाइलlist.txtप्रति पंक्ति एक URL (# टिप्पणियाँ अनुमत)
Threads10समवर्ती workers
रणनीतिbothpredictable / normal / both
न्यूनतम गहराई1Path-traversal गहराई की निचली सीमा (अधिकतम 15)
अधिकतम गहराई10Path-traversal गहराई की ऊपरी सीमा
Form IDs1,2,3,0आज़माने के लिए अल्पविराम-पृथक Super Forms IDs
Debugnoविस्तृत 49_debug.log लिखता है

गैर-इंटरैक्टिव (automation / cron)

root@kitploit:~
NX_AUTO=1 NX_TARGETS=targets.txt NX_THREADS=50 NX_STRATEGY=both python CVE-2026-14894.py
Env varविवरण
NX_AUTOसभी संकेतों को छोड़ने के लिए 1 पर सेट करें
NX_TARGETSTargets फ़ाइल पथ
NX_THREADSWorker संख्या
NX_STRATEGYpredictable / normal / both
NX_FORM_IDSअल्पविराम-पृथक form IDs
NX_DEBUG1 debug logging सक्षम करता है

आउटपुट

root@kitploit:~
Nx_shells.txt     ← प्रत्येक सत्यापित shell URL (प्रति पंक्ति एक)
49_debug.log      ← विस्तृत ट्रेस (केवल debug मोड)

किसी भी हिट को मैन्युअल रूप से सत्यापित करें:

root@kitploit:~
http://target/.../Nx.php?sig=1      → लौटाना चाहिए: Nx-zD

⚠️ अस्वीकरण

यह टूल केवल अधिकृत सुरक्षा परीक्षण, अनुसंधान, और शैक्षिक उद्देश्यों के लिए प्रदान किया गया है। डेवलपर किसी भी दुरुपयोग या क्षति के लिए ज़िम्मेदार नहीं है। किसी भी लक्ष्य का परीक्षण करने से पहले लिखित अनुमति प्राप्त करने की पूरी ज़िम्मेदारी आपकी है।


📡 अपडेट रहें

नए विशेष 0-days और weaponized CVEs लगातार जारी किए जाते हैं:

  • Telegram चैनल: https://t.me/KNxploited
  • संपर्क: Nxploited | @Kxploit

By: Nxploited

टूल डाउनलोड करें