Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
Elementor-Pro-Unauthenticated-Arbitrary-File-Upload-to-RCE — CVE-2026-32475 Elementor Pro Forms のファイルアップロードフィールドは、検証とファイル処理を2つの別々のループで行い、空のアップロードエントリ(UPLOAD_ERR_NO_FILE)の処理が異なります。認証されていない攻撃者は、multipart を送信できます。 | Kitploit
ツール/GitHubGitHub/absholi7ly/elementor-pro-unauthenticated-arbitrary-file-upload-to-rce
ペイロード生成脆弱性分析エクスプロイトウェブアプリケーション悪用ウェブセキュリティ
GitHubabsholi7ly/elementor-pro-unauthenticated-arbitrary-file-upload-to-rce

Elementor-Pro-Unauthenticated-Arbitrary-File-Upload-to-RCE

CVE-2026-32475 Elementor Pro Forms のファイルアップロードフィールドは、検証とファイル処理を2つの別々のループで行い、空のアップロードエントリ(UPLOAD_ERR_NO_FILE)の処理が異なります。認証されていない攻撃者は、multipart を送信できます。

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
リポジトリを見る
512日前未レビュー
  • エクスプロイト作成者: Abdualhadi Khalifa (https://x.com/absholi7ly)
  • バージョン: Elementor Pro <= 4.2.1
  • テスト環境: WordPress + Elementor Pro 4.2.1 (Windows / Laragon / Apache )
  • CVE: CVE-2026-32475
  • クレジット: Patchstackバグ報奨金プログラムを通じてTin Pham (TF1T)氏が発見した脆弱性
  • カテゴリ: WebApps

説明:

Elementor Pro Formsのファイルアップロードフィールドは、検証とファイル処理を2つの別々のループで実行し、空のアップロードエントリ(UPLOAD_ERR_NO_FILE)の扱いがそれぞれ異なります。認証されていない攻撃者は、最初の空のファイルパートに続けて同じフィールドのPHPペイロードを含むmultipartリクエストを送信できます。これにより、validation()は早期にリターンする一方、process_field()はPHPファイルを公開ディレクトリ(wp-content/uploads/elementor/forms/.php)へ移動させます。

前提条件:

  • Elementor Proフォームウィジェットを含む公開ページ
  • ファイルアップロードフィールドが存在すること(非必須 / デフォルト設定)

使用方法

ターゲットページからpost_id、form_id、field_idを自動的に取得します:

root@kitploit:~
python poc.py -t http://localhost/wp --page-url "http://localhost/wp/?page_id=16" -c "whoami"

または:

root@kitploit:~
python poc.py -t http://localhost/wp --page-id 16 -c "whoami"

インタラクティブセッション

インタラクティブセッションを開始します:

root@kitploit:~
python poc.py -t http://localhost/wp --page-id 16 -i

Poc

Poc

PoCは、必要に応じて、またテスト環境に合わせて変更できます。

注記

この脆弱性の核心は、ファイルアップロード機構そのものをバイパスすることです。この点は、ローカルのラボ環境でテストする場合も、実際のサーバーに対してテストする場合も変わりません。アップロードフィールドに含まれる空の最初のファイルパート+ PHPペイロードは拡張子検証をバイパスしますが、ファイルは依然としてprocess_field()によって処理されます。このPoCでは、ファイルが正常に書き込まれることを実証しました。これは、まさに前述の説明のとおりです。

ハードコードされたLaragonパスについて:

これは、ローカルでの検証を容易にするためだけに含めたものです。

実際のターゲットでは、ディレクトリのパターンは既知で固定されています:

root@kitploit:~
/wp-content/uploads/elementor/forms/

固定されていないのは、最終的なファイル名です。

Elementorは元のファイル名を保持しません。process_field()では、保存されるファイル名は次のように生成されます:

したがって、shell.phpをアップロードした場合、ファイル名は次のようなものになる可能性があります:

root@kitploit:~
66f3a1c2e9b47.php

格納先:

root@kitploit:~
/wp-content/uploads/elementor/forms/

uniqid()は時刻ベースであり、強力な乱数ではありません。おおよそタイムスタンプ+マイクロ秒に基づいて生成されます。したがって、リモートでファイルを復元することは、アップロードの問題ではなく、ファイル名の発見の問題になります。

たとえば、サーバーのDateヘッダーとリクエストのタイミングに基づくタイミングウィンドウを利用する、アップロード時刻の前後の狭い範囲を検索する、またはフォームが[all-fields]を含むメールを送信する場合は正確なURLを復元する、といった方法が考えられます。

私はこのPoCを、核心的な問題そのもの、すなわち認証なしのファイルアップロードを、明確かつ直接的に証明することに焦点を絞りました。uniqid()の値のリモートでの復元まで完全に説明すると、脆弱性自体を検証するために必要な範囲をはるかに超えてデモが長くなってしまうからです。

ツールをダウンロード