CVE-2026-14894
Super Forms <= 6.3.313 - 'data' 매개변수(datauristring / value)를 통한 인증되지 않은 임의 파일 업로드
- 게시됨
- 2026. 7. 10.
- 업데이트됨
- 2026. 7. 10.
- CNA 할당 중
- Wordfence
- 증거 관찰됨
- 2026. 8. 8.
기본 CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H낮음 · 다음 30일
- 백분위수
- 92.2%
- 모델 날짜
- 2026. 9. 21.
EPSS는 통계적 추정치이지 확실성이나 영향의 척도가 아닙니다. 이를 CVSS, KEV 상태, 노출 및 환경과 결합하세요.
요약
WordPress용 Super Forms – Drag & Drop Form Builder 플러그인은 submit_form 함수를 통해 6.3.313을 포함한 모든 버전에서 임의 파일 업로드(Arbitrary File Upload) 취약점에 노출됩니다. 이는 파일 유형 검증이 누락되었고 submit_form nopriv AJAX 핸들러에 어떠한 권한 검사도 없기 때문에 발생하며, 해당 핸들러의 유일한 장벽은 별도의 nopriv 엔드포인트를 통해 인증되지 않은 방문자가 자유롭게 획득할 수 있는 세션 nonce입니다. 이로 인해 인증되지 않은 공격자가 실행 가능한 파일을 업로드할 수 있게 되어 원격 코드 실행(Remote Code Execution)이 가능해집니다. super_create_nonce nopriv AJAX 액션을 통해 인증되지 않은 모든 방문자가 단 한 번의 사전 요청으로 유효한 sf_nonce와 세션 쿠키를 발급받을 수 있기 때문에 nonce 요구 사항은 손쉽게 우회되며, 악용에 필요한 요청은 인증되지 않은 HTTP 요청 두 번으로 축소됩니다.
소스
3- CVE-2026-14894익스플로잇
CVE-2026-14894에 대한 익스플로잇으로, WordPress Super Forms ≤ 6.3.313에서 인증되지 않은 파일 업로드에서 RCE로 이어집니다. PHP 웹셸을 업로드하고 단일 대상 또는 대량 악용을 지원합니다.
- CVE-2026-14894익스플로잇
Super Forms 인증되지 않은 파일 업로드 원격 코드 실행 | CVSS 9.8
- CVE-2026-14894익스플로잇
Super Forms와 Elementor Pro의 인증되지 않은 WordPress 파일 업로드 취약점을 연쇄적으로 악용하여 PHP 웹 셸을 배포하고 검증하는 멀티스레드 대량 익스플로이터.
책임 있는 사용
귀하가 소유하고 있거나 테스트할 권한이 있는 시스템에 대해서만 취약점 정보를 사용하십시오. Kitploit은 공개 연구 메타데이터에 연결되며 익스플로잇 코드나 악성 페이로드를 저장하지 않습니다.