Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-84434 — Scanner PoC ed exploit in Python per CVE-2026-84434, un caricamento arbitrario di file non autenticato in Gravity Forms <=3.1.0.4 tramite campi File Upload nascosti. Supporta le modalità check, exploit e scansione di massa. | Kitploit
Strumenti/GitHubGitHub/murrez/cve-2026-84434
RicognizioneScanner di VulnerabilitàAnalisi delle VulnerabilitàExploitScripting e AutomazioneSfruttamento di Applicazioni WebSicurezza WebPenetration Testing
GitHubmurrez/cve-2026-84434

CVE-2026-84434

Scanner PoC ed exploit in Python per CVE-2026-84434, un caricamento arbitrario di file non autenticato in Gravity Forms <=3.1.0.4 tramite campi File Upload nascosti. Supporta le modalità check, exploit e scansione di massa.

1 giorno faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Vedi Repository
Condividi

CVE-2026-84434 — Caricamento arbitrario di file non autenticato in Gravity Forms

Scanner PoC ed exploit in Python 3 per CVE-2026-84434 in Gravity Forms.

Plugingravityforms
Affected≤ 3.1.0.4
Fixed in3.1.0.5+ (vendor security release 3.1.1)
CVSS9.8 (Critical)
AuthUnauthenticated
CWECWE-434 — Unrestricted Upload
Credit0xd4rk5id3 — EnvoraSec (Wordfence)

Riepilogo

I campi File Upload nascosti saltano la validazione dell'estensione nella pipeline di validazione, mentre il percorso di persistenza può comunque chiamare upload_file() senza controlli equivalenti. Un attaccante non autenticato può effettuare una POST verso un form pubblico che include un campo File Upload con Visibility → Hidden.

I file vengono memorizzati sotto wp-content/uploads/gravity_forms/. Gravity Forms tipicamente aggiunge regole .htaccess per bloccare l'esecuzione di PHP; l'RCE dipende dalla configurazione del server (nginx, docroot alternativo, ecc.).

Flusso di attacco

  1. Rilevare Gravity Forms e versione ≤ 3.1.0.4
  2. Scansionare le pagine pubbliche alla ricerca di gform_wrapper e di un campo fileupload nascosto (input_{form}_{field})
  3. Compilare i campi visibili obbligatori con segnaposto
  4. POST multipart (gform_submit, is_submit_{id}, file sull'input nascosto)
  5. Confermare tramite messaggio di conferma / indizi di entry / recupero opzionale del marker

Requisiti

  • Python 3.9+
  • pip install -r requirements.txt

Utilizzo

root@kitploit:~
pip install -r requirements.txt

# Check single target
python poc.py -u https://target.example --mode check

# Mass check
python poc.py --list targets.example.txt --mode check --threads 30 --quiet

# Exploit (built-in benign .txt probe unless --payload-file is set)
python poc.py -u https://target.example --mode exploit \
  --form-id 3 --page-url /contact/ --file-field 7

# Custom upload file (your own probe — not included in this repo)
python poc.py -u https://target.example --mode exploit \
  --form-id 3 --page-url /contact/ --file-field 7 \
  --payload-file probe.txt

# Mass exploit from check output
python poc.py --list candidates.jsonl --mode exploit --threads 10 --quiet

Opzioni CLI

Output (mass check)

FileContenuto
cve_2026_84434_results.jsonl

Valori comuni di status (check)

Limitazioni

  • La modalità check vede solo i campi di upload nascosti renderizzati nell'HTML pubblico; i campi nascosti solo per admin non sono scopribili da remoto.
  • Le liste in stile FOFA contengono molti siti corretti o form senza upload nascosto — aspettarsi un basso tasso di candidati.
  • L'exploit predefinito carica un marker di testo innocuo, non una webshell.

Struttura del repository

root@kitploit:~
.
├── poc.py
├── requirements.txt
├── targets.example.txt
├── README.md
├── LICENSE
└── .gitignore

Le liste di scansione locali e gli artefatti (list.txt, *.jsonl, payload personalizzati) sono in .gitignore e non devono essere committati.

Legale

Solo per test di sicurezza autorizzati. Sei responsabile della conformità con le leggi applicabili e le regole del programma.

Scarica lo strumento
OpzioneDescrizione
-u, --urlURL base del singolo target
--listLista di URL, CSV in stile FOFA, o candidates.jsonl
--modecheck (predefinito) o exploit
--form-idID del Gravity Form
--page-urlPercorso o URL della pagina che ospita il form
--file-fieldID del campo di upload file nascosto
--payload-fileFile locale da caricare (predefinito: marker .txt benigno in memoria)
--pathsPercorsi aggiuntivi da scansionare per i form
--threads, -jConcorrenza massiva (predefinito 20)
--outputRisultati JSONL (predefinito cve_2026_84434_results.jsonl)
--vuln-listURL colpiti o exploit riusciti (predefinito hits.txt)
--candidates-listMetadati di check (predefinito candidates.jsonl)
--quietMeno output di avanzamento nelle esecuzioni massive
JSON completo per target
hits.txtURL base candidati
candidates.jsonlform_id, page_url, file_field / input_name
StatusSignificato
candidateVersione vulnerabile + upload file nascosto su un form pubblico
forms_no_hidden_uploadForm trovati, nessuno con upload file nascosto nell'HTML
plugin_no_public_formsPlugin presente, nessun form pubblico scoperto
patchedVersione > 3.1.0.4
no_pluginGravity Forms non rilevato