Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-10818 — WPForms Pro <= 1.10.1.1 - Scrittura Arbitraria di File non Autenticata tramite Ordine di Init/Finalize dell'Upload a Blocchi | Kitploit
Strumenti/GitHubGitHub/nxploited/cve-2026-10818
Generazione di PayloadAnalisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebRaccolta InformazioniPenetration Testing
GitHubnxploited/cve-2026-10818

CVE-2026-10818

WPForms Pro <= 1.10.1.1 - Scrittura Arbitraria di File non Autenticata tramite Ordine di Init/Finalize dell'Upload a Blocchi

Vedi Repository
321 mese faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2026-10818

WPForms Pro <= 1.10.1.1 - Scrittura Arbitraria di File Non Autenticata tramite l'Ordinamento Init/Finalize dell'Upload a Chunk

CVE CVSS CWE Python

CVE-2026-10818

WPForms Pro ≤ 1.10.1.1 — Scrittura Arbitraria di File Non Autenticata tramite Upload a Chunk

Exploit Proof-of-Concept
Ordinamento Init/Finalize dell'Upload a Chunk → Esposizione di Percorso Prevedibile → Esecuzione di Codice Remota


Panoramica della Vulnerabilità

CampoDettaglio
ID CVECVE-2026-10818
Plugin InteressatoWPForms Pro (WordPress)
Versioni InteressateTutte le versioni fino alla 1.10.1.1 inclusa
TipoScrittura Arbitraria di File Non Autenticata
CWECWE-434: Upload senza Restrizioni di File con Tipo Pericoloso
CVSS 3.18.1 HIGH — CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H
AutenticazioneNon richiesta

Il plugin WPForms Pro per WordPress è vulnerabile all'Upload Arbitrario di File in tutte le versioni fino alla 1.10.1.1 inclusa tramite la funzione ajax_chunk_upload_finalize. Ciò è dovuto al fatto che la validazione del tipo di file avviene dopo che i metadati dei chunk e i contenuti dei file sono già stati scritti su disco, e al fatto che il file assemblato non viene eliminato in caso di fallimento della validazione. Ciò consente ad attaccanti non autenticati di caricare file potenzialmente eseguibili, rendendo possibile l'esecuzione di codice remota.

Causa Principale

root@kitploit:~
wpforms_upload_chunk_init     →  Metadata created BEFORE extension validation
wpforms_upload_chunk          →  Chunk bytes written regardless of init result
wpforms_file_chunks_uploaded  →  File assembled BEFORE type validation
                              →  File persists on disk even when validation fails

La catena di vulnerabilità sfrutta un difetto critico nell'ordinamento del ciclo di vita dell'upload a chunk:

  1. Init crea i metadati su disco prima di verificare se l'estensione del file è consentita
  2. Chunk carica i metadati e scrive byte grezzi in un percorso prevedibile (SHA1(UUID)-0.chunk)
  3. Finalize assembla il file finale prima di validarne il tipo MIME — e non esegue alcuna pulizia in caso di errore
  4. Nessuna verifica nonce viene imposta su nessuno dei tre endpoint AJAX
  5. Tutte e tre le route sono registrate per visitatori non autenticati (wp_ajax_nopriv_*)

Funzionalità

  • Scansione multi-target — fornisci un elenco di target da elaborare in modo concorrente
  • Rilevamento automatico dei form — esegue la scansione di pagine, sitemap e oltre 100 percorsi comuni per individuare i campi di upload di WPForms
  • Rilevamento della versione — legge readme.txt e il sorgente HTML per identificare le versioni vulnerabili di WPForms
  • Validazione delle route AJAX — conferma che wpforms_upload_chunk_init sia raggiungibile esternamente prima di procedere
  • Doppia strategia di upload:
    • Upload finalizzati (init → chunk → finalize) con estensioni sia sicure che eseguibili
    • Upload solo-chunk (init → chunk, salta finalize) per percorsi di file deterministici tramite SHA1(UUID)
  • Calcolo del percorso prevedibile — calcola SHA1(UUID controllato dal client) per derivare l'URL esatto del chunk senza doverlo indovinare
  • Diff del directory listing — acquisisce istantanee di /wpforms/tmp/ prima e dopo gli upload exec per identificare i file appena scritti
  • Estrazione dei leak di hash — analizza tutti i corpi di risposta e le intestazioni alla ricerca di pattern di nomi file <32hex>.<ext>
  • Verifica dell'esecuzione — conferma l'effettiva esecuzione PHP verificando la presenza di una firma unica nel corpo della risposta, escludendo il servizio di file statici e la divulgazione del codice sorgente
  • Sondaggio PATH_INFO — tenta bypass dell'handler del server (.chunk/x.php, /.php) per attivare l'esecuzione PHP su estensioni non PHP
  • Payload poliglotti — genera immagini PNG valide con PHP incorporato dopo il chunk IEND
  • Output professionale — display terminale colorato in tempo reale con monitoraggio dello stato per ogni target

Requisiti

root@kitploit:~
Python >= 3.8
root@kitploit:~
pip install requests urllib3 beautifulsoup4

beautifulsoup4 è opzionale ma consigliato per un'estrazione più affidabile dei campi dei form.


Utilizzo

root@kitploit:~
python CVE-2026-10818.py

Ti verrà chiesto di fornire:

PromptDescrizionePredefinito
File dei targetPercorso di un file di testo contenente un target per rigalist.txt
ThreadNumero di worker concorrenti (1–20)5

Formato del File dei Target

root@kitploit:~
https://example.com
http://target.org
subdomain.example.net
192.168.1.100
https://example.com/wordpress

Un URL per riga. Supporta http://, https://, domini nudi, IP e installazioni in sottodirectory.


Output

Terminale

root@kitploit:~
  ┏━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━┓
  ┃                                                                ┃
  ┃      ██▄    ██  ██  ██                                         ┃
  ┃      ████   ██   ████                                          ┃
  ┃      ██ ██  ██    ██                                           ┃
  ┃      ██  ████   ████                                           ┃
  ┃      ██   ███  ██  ██                                          ┃
  ┃                                                                ┃
  ┃      Nxploited  ━  Khaled Alenazi  ━  T.m @Kxploit             ┃
  ┣━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━┫
  ┃      CVE-2026-10818     WPForms Pro ≤ 1.10.1.1                 ┃
  ┃      Chunked Upload → Predictable Path → RCE                  ┃
  ┃      Results ━▸ Nx_hit/                                        ┃
  ┗━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━┛

Durante la scansione, ogni target attraversa fasi etichettate:

root@kitploit:~
  02:14:52  ◆  target.com                        VER  WPForms 1.9.3.1 vulnerable
  02:14:53  ◆  target.com                       FORM  1 upload form(s) on /contact
  02:14:53  ◆  target.com                     UPLOAD  6 safe + 5 exec payloads
  02:14:55  ◆  target.com                        FIN  poly_png → a8f3...1b22.png URL returned
  02:14:57  ◆  target.com                        DIR  listing enabled, 4 file(s) before exec upload
  02:14:59  ◐  target.com                       EXEC  shell_php → finalized on disk (hash unknown)
  02:15:01  ◆  target.com                        DIR  1 NEW exec file(s) after upload!

  ●  target.com  SHELL  dir-new:7c4f...e8a1.php  https://target.com/wp-content/uploads/wpforms/tmp/7c4f...e8a1.php

File dei Risultati

Tutti i risultati vengono salvati in Nx_hit/:

FileContenuto
Nx_shell.txtRCE confermata — URL, etichetta e anteprima del corpo della risposta
Nx_vuln.txtScrittura arbitraria di file confermata senza verifica dell'esecuzione

Riepilogo

root@kitploit:~
  ┏━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━┓
  ┃  COMPLETE   150 targets processed                              ┃
  ┃                                                                ┃
  ┃  ● 3 shell     ◐ 12 vuln     ○ 85 skip     ✗ 50 miss          ┃
  ┃                                                                ┃
  ┃  Results ━▸ Nx_hit/                                            ┃
  ┗━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━┛
SimboloSignificato
● shellEsecuzione PHP confermata sul target remoto
◐ vulnFile scritto su disco, esecuzione non confermata
○ skipTarget irraggiungibile, aggiornato o nessun form di upload trovato
✗ missTentativi di upload falliti

Pipeline di Scansione

root@kitploit:~
Target
  │
  ├─ Reachability (HTTPS → HTTP fallback)
  ├─ WPForms Version Detection
  ├─ Form Discovery (100+ page paths + sitemap crawl)
  ├─ AJAX Route Validation
  │
  ├─ Phase 1: Safe Uploads (png/jpg/pdf + finalize → URL)
  │     └─ Shell verification on returned URLs
  │
  ├─ Phase 2: Directory Snapshot (BEFORE)
  │
  ├─ Phase 3: Exec Uploads (php/phtml/php5/phar/shtml + finalize)
  │     ├─ Leaked filename extraction from response
  │     └─ Hash pattern extraction from body + headers
  │
  ├─ Phase 4: Directory Snapshot (AFTER) → Diff → New exec files
  │     └─ Shell verification on each new file
  │
  ├─ Phase 5: Hash Leak Verification
  │     └─ Build URLs from leaked hashes → Shell check
  │
  ├─ Phase 6: Chunk-Only Uploads (no finalize → predictable SHA1 path)
  │     └─ Direct access + PATH_INFO bypass probing
  │
  └─ Result Classification (shell / vuln / skip / miss)

Dichiarazione di Non Responsabilità

Questo strumento è fornito esclusivamente per test di sicurezza autorizzati e scopi di ricerca educativa. Utilizzalo solo su sistemi di tua proprietà o per i quali hai ricevuto un esplicito permesso scritto per il test.

L'accesso non autorizzato a sistemi informatici è illegale. L'autore declina ogni responsabilità per usi impropri, danni o qualsiasi conseguenza legale derivante dall'utilizzo di questo software.

Utilizzando questo strumento, accetti di essere l'unico responsabile delle tue azioni e di rispettare tutte le leggi e i regolamenti applicabili.


Di: Nxploited
Khaled Alenazi
T.m @Kxploit

Scarica lo strumento