Exploiter massivo multi-thread che concatena vulnerabilità di caricamento file non autenticato in WordPress in Super Forms ed Elementor Pro per distribuire e verificare una web shell PHP.
Caricamento arbitrario di file
🩸 Unisciti al nostro Telegram per le ultime 0-day esclusive e CVE weaponized 📡 Canale: https://t.me/KNxploited 👤 Nxploited | @Kxploit
Un mass exploiter multi-thread ad alta velocità che concatena due vulnerabilità di caricamento arbitrario di file non autenticato nei plugin di WordPress — rilasciando una web shell verificata su ogni bersaglio colpito con successo.
| CVE-2026-14894 | CVE-2026-32475 | |
|---|---|---|
| Plugin | Super Forms – Drag & Drop Form Builder | Elementor Pro |
| Affected | Installazioni non patchate (≤ build divulgata) | ≤ 4.2.1 |
| Type | Caricamento arbitrario di file non autenticato | Caricamento di file senza restrizioni (Unauth) |
| Entry point | admin-ajax.php → super_submit_form | admin-ajax.php → elementor_pro_forms_send_form |
| Auth needed | ❌ Nessuna | ❌ Nessuna |
| Impact | Esecuzione di codice remoto (web shell) | Esecuzione di codice remoto (web shell) |
Entrambe le falle sono state divulgate pubblicamente nel 2026 e sono sfruttate in the wild — sono stati registrati centinaia di migliaia di tentativi di exploit contro installazioni WordPress esposte.
super_create_nonce.super_submit_form trasportando una shell PHP in base64 datauristring camuffata da allegato immagine.../ × profondità) per piazzare la shell direttamente in wp-content/uploads/superforms/, nella root degli upload o nella directory del tema attivo.YYYY/MM.Nx.php?sig=1 deve restituire il marker Nx-zD byte per byte.Causa principale: la validazione del file e l'elaborazione del file vengono eseguite in due cicli separati — una voce UPLOAD_ERR_NO_FILE fa sì che la validazione esegua un return anticipato (saltando il controllo dell'estensione) mentre l'elaborazione esegue comunque move_uploaded_file() sulla seconda voce.
/contact/, /apply/, /upload/, …) per individuare i form Elementor con campi di upload file opzionali (i campi obbligatori e i form protetti da captcha vengono saltati).0) + la shell PHP (indice 1) — aggirando il controllo dell'estensione.<uniqid()>.php analizzando la risposta JSON, oppure scansionando i candidati hex-timestamp in uploads/elementor/forms/ intorno alla finestra dell'orologio del server.409 humans_21909 e riprova.Viene distribuito un upload gateway minimale brandizzato Nxploited (Nx.php) — una web UI pulita per caricare qualsiasi altro file direttamente nella web root. Nessun bloat, nessun codice morto.
Nx_shells.txtpip install requests urllib3 rich
python CVE-2026-14894.py
Ti verrà chiesto:
| Opzione | Predefinito | Descrizione |
|---|---|---|
| File dei bersagli | list.txt | Un URL per riga (commenti # consentiti) |
| Thread | 10 | Worker concorrenti |
| Strategia | both | predictable / normal / both |
| Profondità minima | 1 | Limite inferiore della profondità di path traversal (max 15) |
| Profondità massima | 10 | Limite superiore della profondità di path traversal |
| ID dei form | 1,2,3,0 | ID Super Forms separati da virgola da provare |
| Debug | no | Scrive 49_debug.log dettagliato |
NX_AUTO=1 NX_TARGETS=targets.txt NX_THREADS=50 NX_STRATEGY=both python CVE-2026-14894.py
| Variabile d'ambiente | Descrizione |
|---|---|
NX_AUTO | Impostare a 1 per saltare tutti i prompt |
NX_TARGETS | Percorso del file dei bersagli |
NX_THREADS | Numero di worker |
NX_STRATEGY | predictable / normal / both |
NX_FORM_IDS | ID dei form separati da virgola |
NX_DEBUG | 1 abilita il logging di debug |
Nx_shells.txt ← ogni URL di shell verificato (uno per riga)
49_debug.log ← traccia dettagliata (solo in modalità debug)
Verifica manualmente qualsiasi colpo:
http://target/.../Nx.php?sig=1 → deve restituire: Nx-zD
Questo strumento è fornito esclusivamente per test di sicurezza autorizzati, ricerca e scopi educativi. Lo sviluppatore non è responsabile per qualsiasi uso improprio o danno. Sei l'unico responsabile dell'ottenimento del permesso scritto prima di testare qualsiasi bersaglio.
Nuove 0-day esclusive e CVE weaponized vengono rilasciate continuamente:
By: Nxploited