Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2026-14894 — Super FormsとElementor Proの認証不要のWordPressファイルアップロード脆弱性を連鎖させ、PHPウェブシェルを展開・検証するマルチスレッド型の大規模エクスプロイトツール。 | Kitploit
ツール/GitHubGitHub/nxploited/cve-2026-14894
脆弱性スキャナーエクスプロイトスクリプトと自動化ウェブアプリケーション悪用ポストエクスプロイトウェブセキュリティペネトレーションテストレッドチーミングリモートアクセスツールペイロード開発
GitHubnxploited/cve-2026-14894

CVE-2026-14894

5時間25分前未レビュー

Super FormsとElementor Proの認証不要のWordPressファイルアップロード脆弱性を連鎖させ、PHPウェブシェルを展開・検証するマルチスレッド型の大規模エクスプロイトツール。

リポジトリを見る

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

CVE-2026-14894

任意ファイルアップロード

Nxploited Mass Exploiter — Super Forms & Elementor Pro

🩸 最新の独占0-day & 武器化されたCVEについてはTelegramに参加してください 📡 チャンネル: https://t.me/KNxploited 👤 Nxploited | @Kxploit

Python CVE-2026-14894 CVE-2026-32475 Auth CVSS

WordPressプラグインにおける2つの未認証の任意ファイルアップロード脆弱性を連鎖させる、高速・マルチスレッドの大量エクスプロイトツール — 成功したすべてのターゲットに検証済みのウェブシェルを配信します。


🎯 脆弱性

CVE-2026-14894CVE-2026-32475
プラグインSuper Forms – Drag & Drop Form BuilderElementor Pro
影響範囲未パッチのインストール (≤ 開示されたビルド)≤ 4.2.1
種類未認証の任意ファイルアップロード無制限ファイルアップロード (未認証)
エントリポイントadmin-ajax.php → super_submit_formadmin-ajax.php → elementor_pro_forms_send_form
必要な認証❌ なし❌ なし
影響リモートコード実行 (ウェブシェル)リモートコード実行 (ウェブシェル)

両方の脆弱性は2026年に公開され、実際に悪用されています — 露出したWordPressインストールに対して数十万件のエクスプロイト試行が記録されています。


⚙️ 仕組み

ベクター1 — Super Forms (CVE-2026-14894)

  1. super_create_nonce AJAXアクションを介して、未認証で有効なnonceを生成します。
  2. 画像添付ファイルに偽装したbase64のdatauristring PHPシェルを搭載したsuper_submit_formを送信します。
  3. 2つの配置戦略 (設定可能):
    • Predictable — パストラバーサル (../ × 深さ) を使用して、シェルをwp-content/uploads/superforms/、アップロードルート、またはアクティブなテーマディレクトリに直接配置します。
    • Normal — クリーンに送信し、レスポンスURL、WP RESTメディアAPI、およびYYYY/MMアップロードパスを介してシェルを特定します。
  4. 実行を検証: Nx.php?sig=1がNx-zDマーカーをバイト単位で返す必要があります。

ベクター2 — Elementor Pro (CVE-2026-32475)

根本原因: ファイルの検証とファイルの処理が2つの別々のループで実行されます — UPLOAD_ERR_NO_FILEエントリにより検証が早期にreturnし (拡張子チェックをスキップ)、処理は依然として2番目のエントリをmove_uploaded_file()します。

  1. ホームページ、内部リンク、および一般的なページ (/contact/、/apply/、/upload/、…) をクロールして、オプションのファイルアップロードフィールドを持つElementorフォームを発見します (必須フィールドとcaptcha保護されたフォームはスキップされます)。
  2. 残りのすべてのフィールドをタイプに応じたダミー値で自動入力します。
  3. アップロードフィールドに2つのエントリを持つmultipartアップロードを送信します: 空のファイル (インデックス0) + PHPシェル (インデックス1) — 拡張子チェックをバイパスします。
  4. JSONレスポンスを解析するか、サーバークロックウィンドウ周辺のuploads/elementor/forms/の16進タイムスタンプ候補をスイープすることで、ランダム化された<uniqid()>.phpファイル名を回復します。
  5. 409 humans_21909ボットウォールCookieを透過的に解決し、再試行します。

ペイロード

最小限のNxploitedブランドのアップロードゲートウェイ (Nx.php) がデプロイされます — 追加のファイルをウェブルートに直接アップロードするためのクリーンなWeb UIです。無駄なものはなく、デッドコードもありません。


✨ 機能

  • 🔓 完全に未認証 — 認証情報、Cookie、セットアップは不要
  • 🧠 ターゲットごとの自動偵察 (AJAXエンドポイント、RESTルート、コンテンツベース、アクティブテーマ、アップロードパスの形状)
  • 🔀 デュアルエクスプロイトチェーン — すべてのサイトで両方のベクターを試行
  • 🧵 ライブ進捗とヒットパネルを備えたマルチスレッド大量スキャン
  • ✅ 誤検知ゼロ — 報告前にすべてのシェルがシグネチャレスポンスを介して検証されます
  • 🤖 フォームの自動入力 (email/tel/url/number/select/textarea) と必須/captchaトラップの検出
  • 🛡 ボット保護のインタースティシャルを自動的に処理
  • 📁 結果はNx_shells.txtにエクスポート

📦 要件

  • Python 3.8+
  • 依存関係:
root@kitploit:~
pip install requests urllib3 rich

🚀 使用方法

インタラクティブモード

root@kitploit:~
python CVE-2026-14894.py

以下を入力するよう求められます:

オプションデフォルト説明
ターゲットファイルlist.txt1行に1つのURL (#コメント可)
スレッド10同時ワーカー数
戦略bothpredictable / normal / both
最小深さ1パストラバーサル深さの下限 (最大15)
最大深さ10パストラバーサル深さの上限
フォームID1,2,3,0試行するSuper Forms IDのカンマ区切り
デバッグno詳細な49_debug.logを書き込みます

非インタラクティブ (自動化 / cron)

root@kitploit:~
NX_AUTO=1 NX_TARGETS=targets.txt NX_THREADS=50 NX_STRATEGY=both python CVE-2026-14894.py
環境変数説明
NX_AUTO1に設定するとすべてのプロンプトをスキップ
NX_TARGETSターゲットファイルのパス
NX_THREADSワーカー数
NX_STRATEGYpredictable / normal / both
NX_FORM_IDSカンマ区切りのフォームID
NX_DEBUG1でデバッグログを有効化

出力

root@kitploit:~
Nx_shells.txt     ← 検証済みのすべてのシェルURL (1行に1つ)
49_debug.log      ← 詳細トレース (デバッグモードのみ)

ヒットを手動で検証:

root@kitploit:~
http://target/.../Nx.php?sig=1      → 返す必要があります: Nx-zD

⚠️ 免責事項

このツールは認可されたセキュリティテスト、研究、および教育目的のみに提供されています。開発者は、いかなる誤用や損害についても責任を負いません。ターゲットをテストする前に書面による許可を取得することは、あなた自身の責任です。


📡 最新情報を入手

新しい独占0-dayと武器化されたCVEが継続的に公開されています:

  • Telegramチャンネル: https://t.me/KNxploited
  • 連絡先: Nxploited | @Kxploit

By: Nxploited

ツールをダウンロード