Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
Strumenti/GitHubGitHub/nxploited/cve-2026-14894
Scanner di VulnerabilitàExploitScripting e AutomazioneSfruttamento di Applicazioni WebPost-ExploitSicurezza WebPenetration TestingRed TeamingStrumento di Accesso RemotoSviluppo Payload
GitHubnxploited/cve-2026-14894
5h 21m faNon ancora revisionato

CVE-2026-14894

Exploiter massivo multi-thread che concatena vulnerabilità di caricamento file non autenticato in WordPress in Super Forms ed Elementor Pro per distribuire e verificare una web shell PHP.

Vedi Repository

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2026-14894

Caricamento arbitrario di file

Nxploited Mass Exploiter — Super Forms & Elementor Pro

🩸 Unisciti al nostro Telegram per le ultime 0-day esclusive e CVE weaponized 📡 Canale: https://t.me/KNxploited 👤 Nxploited | @Kxploit

Python CVE-2026-14894 CVE-2026-32475 Auth CVSS

Un mass exploiter multi-thread ad alta velocità che concatena due vulnerabilità di caricamento arbitrario di file non autenticato nei plugin di WordPress — rilasciando una web shell verificata su ogni bersaglio colpito con successo.


🎯 Vulnerabilità

CVE-2026-14894CVE-2026-32475
PluginSuper Forms – Drag & Drop Form BuilderElementor Pro
AffectedInstallazioni non patchate (≤ build divulgata)≤ 4.2.1
TypeCaricamento arbitrario di file non autenticatoCaricamento di file senza restrizioni (Unauth)
Entry pointadmin-ajax.php → super_submit_formadmin-ajax.php → elementor_pro_forms_send_form
Auth needed❌ Nessuna❌ Nessuna
ImpactEsecuzione di codice remoto (web shell)Esecuzione di codice remoto (web shell)

Entrambe le falle sono state divulgate pubblicamente nel 2026 e sono sfruttate in the wild — sono stati registrati centinaia di migliaia di tentativi di exploit contro installazioni WordPress esposte.


⚙️ Come funziona

Vettore 1 — Super Forms (CVE-2026-14894)

  1. Genera un nonce valido senza autenticazione tramite l'azione AJAX super_create_nonce.
  2. Invia super_submit_form trasportando una shell PHP in base64 datauristring camuffata da allegato immagine.
  3. Due strategie di atterraggio (configurabili):
    • Predictable — path traversal (../ × profondità) per piazzare la shell direttamente in wp-content/uploads/superforms/, nella root degli upload o nella directory del tema attivo.
    • Normal — invia in modo pulito, poi individua la shell tramite URL di risposta, l'API media REST di WP e percorsi di upload YYYY/MM.
  4. Verifica l'esecuzione: Nx.php?sig=1 deve restituire il marker Nx-zD byte per byte.

Vettore 2 — Elementor Pro (CVE-2026-32475)

Causa principale: la validazione del file e l'elaborazione del file vengono eseguite in due cicli separati — una voce UPLOAD_ERR_NO_FILE fa sì che la validazione esegua un return anticipato (saltando il controllo dell'estensione) mentre l'elaborazione esegue comunque move_uploaded_file() sulla seconda voce.

  1. Esegue la scansione della homepage, dei link interni e delle pagine comuni (/contact/, /apply/, /upload/, …) per individuare i form Elementor con campi di upload file opzionali (i campi obbligatori e i form protetti da captcha vengono saltati).
  2. Compila automaticamente ogni campo rimanente con valori fittizi adatti al tipo.
  3. Invia un upload multipart con due voci per il campo di upload: un file vuoto (indice 0) + la shell PHP (indice 1) — aggirando il controllo dell'estensione.
  4. Recupera il nome file randomizzato <uniqid()>.php analizzando la risposta JSON, oppure scansionando i candidati hex-timestamp in uploads/elementor/forms/ intorno alla finestra dell'orologio del server.
  5. Risolve in modo trasparente i cookie del bot-wall 409 humans_21909 e riprova.

Payload

Viene distribuito un upload gateway minimale brandizzato Nxploited (Nx.php) — una web UI pulita per caricare qualsiasi altro file direttamente nella web root. Nessun bloat, nessun codice morto.


✨ Funzionalità

  • 🔓 Completamente non autenticato — nessuna credenziale, nessun cookie, nessuna configurazione
  • 🧠 Ricognizione automatica per ogni bersaglio (endpoint AJAX, root REST, basi di contenuto, tema attivo, forma del percorso di upload)
  • 🔀 Concatenamento di doppio exploit — prova entrambi i vettori su ogni sito
  • 🧵 Scansione di massa multi-thread con progresso in tempo reale e pannelli dei colpi
  • ✅ Zero falsi positivi — ogni shell viene verificata tramite risposta di firma prima della segnalazione
  • 🤖 Compila automaticamente i form (email/tel/url/number/select/textarea) e rileva trappole obbligatorie/captcha
  • 🛡 Gestisce automaticamente gli interstitial di protezione bot
  • 📁 Risultati esportati in Nx_shells.txt

📦 Requisiti

  • Python 3.8+
  • Dipendenze:
root@kitploit:~
pip install requests urllib3 rich

🚀 Utilizzo

Modalità interattiva

root@kitploit:~
python CVE-2026-14894.py

Ti verrà chiesto:

OpzionePredefinitoDescrizione
File dei bersaglilist.txtUn URL per riga (commenti # consentiti)
Thread10Worker concorrenti
Strategiabothpredictable / normal / both
Profondità minima1Limite inferiore della profondità di path traversal (max 15)
Profondità massima10Limite superiore della profondità di path traversal
ID dei form1,2,3,0ID Super Forms separati da virgola da provare
DebugnoScrive 49_debug.log dettagliato

Non interattiva (automazione / cron)

root@kitploit:~
NX_AUTO=1 NX_TARGETS=targets.txt NX_THREADS=50 NX_STRATEGY=both python CVE-2026-14894.py
Variabile d'ambienteDescrizione
NX_AUTOImpostare a 1 per saltare tutti i prompt
NX_TARGETSPercorso del file dei bersagli
NX_THREADSNumero di worker
NX_STRATEGYpredictable / normal / both
NX_FORM_IDSID dei form separati da virgola
NX_DEBUG1 abilita il logging di debug

Output

root@kitploit:~
Nx_shells.txt     ← ogni URL di shell verificato (uno per riga)
49_debug.log      ← traccia dettagliata (solo in modalità debug)

Verifica manualmente qualsiasi colpo:

root@kitploit:~
http://target/.../Nx.php?sig=1      → deve restituire: Nx-zD

⚠️ Disclaimer

Questo strumento è fornito esclusivamente per test di sicurezza autorizzati, ricerca e scopi educativi. Lo sviluppatore non è responsabile per qualsiasi uso improprio o danno. Sei l'unico responsabile dell'ottenimento del permesso scritto prima di testare qualsiasi bersaglio.


📡 Rimani aggiornato

Nuove 0-day esclusive e CVE weaponized vengono rilasciate continuamente:

  • Canale Telegram: https://t.me/KNxploited
  • Contatto: Nxploited | @Kxploit

By: Nxploited

Scarica lo strumento