CVE-2026-14894
Super Forms <= 6.3.313 - 'data' パラメータ経由の認証なし任意ファイルアップロード (datauristring / value)
- 公開済み
- 2026/07/10
- 更新済み
- 2026/07/10
- CNA の割り当て
- Wordfence
- 観察された証拠
- 2026/08/08
プライマリ CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H低 · 今後 30 日間
- パーセンタイル
- 92.2%
- モデルの日付
- 2026/09/21
EPSS は統計的な推定値であり、確実性や影響の尺度ではありません。 CVSS、KEV ステータス、暴露、環境と組み合わせます。
概要
The Super Forms – Drag & Drop Form Builder WordPressプラグインは、バージョン6.3.313以前の全バージョンにおいて、submit_form関数を介した任意ファイルアップロード(Arbitrary File Upload)に対して脆弱です。これは、ファイルタイプの検証が欠如しており、submit_formのnopriv AJAXハンドラーに一切の権限チェックが存在しないことに起因します。その唯一の障壁はセッションノンスですが、これは別のnoprivエンドポイントを介して未認証の訪問者が自由に取得できます。このため、未認証の攻撃者が実行可能なファイルをアップロードできる可能性があり、リモートコード実行が可能になります。ノンスの要件は簡単に回避されます。なぜなら、super_create_nonceのnopriv AJAXアクションにより、未認証の訪問者が単一の事前リクエストで有効なsf_nonceとセッションクッキーを作成できるため、攻撃は2回の未認証HTTPリクエストにまで簡略化されるからです。
ソース
3- CVE-2026-14894エクスプロイト
CVE-2026-14894 のエクスプロイト。WordPress Super Forms ≤ 6.3.313 における、認証なしのファイルアップロードから RCE に至る脆弱性です。PHP ウェブシェルをアップロードし、単一ターゲットまたは大量スキャンによる悪用に対応しています。
- CVE-2026-14894エクスプロイト
Super Forms 未認証ファイルアップロードRCE | CVSS 9.8
- CVE-2026-14894エクスプロイト
Super FormsとElementor Proの認証不要のWordPressファイルアップロード脆弱性を連鎖させ、PHPウェブシェルを展開・検証するマルチスレッド型の大規模エクスプロイトツール。
責任ある使用
脆弱性情報は、自分が所有しているシステム、またはテストを許可されているシステムでのみ使用してください。 Kitploit は公開研究メタデータにリンクしており、エクスプロイト コードや悪意のあるペイロードは保存しません。