
Super FormsとElementor Proの認証不要のWordPressファイルアップロード脆弱性を連鎖させ、PHPウェブシェルを展開・検証するマルチスレッド型の大規模エクスプロイトツール。
任意ファイルアップロード
🩸 最新の独占0-day & 武器化されたCVEについてはTelegramに参加してください 📡 チャンネル: https://t.me/KNxploited 👤 Nxploited | @Kxploit
WordPressプラグインにおける2つの未認証の任意ファイルアップロード脆弱性を連鎖させる、高速・マルチスレッドの大量エクスプロイトツール — 成功したすべてのターゲットに検証済みのウェブシェルを配信します。
| CVE-2026-14894 | CVE-2026-32475 |
|---|
| プラグイン | Super Forms – Drag & Drop Form Builder | Elementor Pro |
| 影響範囲 | 未パッチのインストール (≤ 開示されたビルド) | ≤ 4.2.1 |
| 種類 | 未認証の任意ファイルアップロード | 無制限ファイルアップロード (未認証) |
| エントリポイント | admin-ajax.php → super_submit_form | admin-ajax.php → elementor_pro_forms_send_form |
| 必要な認証 | ❌ なし | ❌ なし |
| 影響 | リモートコード実行 (ウェブシェル) | リモートコード実行 (ウェブシェル) |
両方の脆弱性は2026年に公開され、実際に悪用されています — 露出したWordPressインストールに対して数十万件のエクスプロイト試行が記録されています。
super_create_nonce AJAXアクションを介して、未認証で有効なnonceを生成します。datauristring PHPシェルを搭載したsuper_submit_formを送信します。../ × 深さ) を使用して、シェルをwp-content/uploads/superforms/、アップロードルート、またはアクティブなテーマディレクトリに直接配置します。YYYY/MMアップロードパスを介してシェルを特定します。Nx.php?sig=1がNx-zDマーカーをバイト単位で返す必要があります。根本原因: ファイルの検証とファイルの処理が2つの別々のループで実行されます — UPLOAD_ERR_NO_FILEエントリにより検証が早期にreturnし (拡張子チェックをスキップ)、処理は依然として2番目のエントリをmove_uploaded_file()します。
/contact/、/apply/、/upload/、…) をクロールして、オプションのファイルアップロードフィールドを持つElementorフォームを発見します (必須フィールドとcaptcha保護されたフォームはスキップされます)。0) + PHPシェル (インデックス1) — 拡張子チェックをバイパスします。uploads/elementor/forms/の16進タイムスタンプ候補をスイープすることで、ランダム化された<uniqid()>.phpファイル名を回復します。409 humans_21909ボットウォールCookieを透過的に解決し、再試行します。最小限のNxploitedブランドのアップロードゲートウェイ (Nx.php) がデプロイされます — 追加のファイルをウェブルートに直接アップロードするためのクリーンなWeb UIです。無駄なものはなく、デッドコードもありません。
Nx_shells.txtにエクスポートpip install requests urllib3 rich
python CVE-2026-14894.py
以下を入力するよう求められます:
| オプション | デフォルト | 説明 |
|---|---|---|
| ターゲットファイル | list.txt | 1行に1つのURL (#コメント可) |
| スレッド | 10 | 同時ワーカー数 |
| 戦略 | both | predictable / normal / both |
| 最小深さ | 1 | パストラバーサル深さの下限 (最大15) |
| 最大深さ | 10 | パストラバーサル深さの上限 |
| フォームID | 1,2,3,0 | 試行するSuper Forms IDのカンマ区切り |
| デバッグ | no | 詳細な49_debug.logを書き込みます |
NX_AUTO=1 NX_TARGETS=targets.txt NX_THREADS=50 NX_STRATEGY=both python CVE-2026-14894.py
| 環境変数 | 説明 |
|---|---|
NX_AUTO | 1に設定するとすべてのプロンプトをスキップ |
NX_TARGETS | ターゲットファイルのパス |
NX_THREADS | ワーカー数 |
NX_STRATEGY | predictable / normal / both |
NX_FORM_IDS | カンマ区切りのフォームID |
NX_DEBUG | 1でデバッグログを有効化 |
Nx_shells.txt ← 検証済みのすべてのシェルURL (1行に1つ)
49_debug.log ← 詳細トレース (デバッグモードのみ)
ヒットを手動で検証:
http://target/.../Nx.php?sig=1 → 返す必要があります: Nx-zD
このツールは認可されたセキュリティテスト、研究、および教育目的のみに提供されています。開発者は、いかなる誤用や損害についても責任を負いません。ターゲットをテストする前に書面による許可を取得することは、あなた自身の責任です。
新しい独占0-dayと武器化されたCVEが継続的に公開されています:
By: Nxploited