Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CVE-2026-14894 — Super Forms와 Elementor Pro의 인증되지 않은 WordPress 파일 업로드 취약점을 연쇄적으로 악용하여 PHP 웹 셸을 배포하고 검증하는 멀티스레드 대량 익스플로이터. | Kitploit
도구/GitHubGitHub/nxploited/cve-2026-14894
Vulnerability ScannersExploitationScripting & AutomationWeb Application ExploitationPost-ExploitationWeb SecurityPenetration TestingRed TeamingRemote Access ToolPayload Development
GitHubnxploited/cve-2026-14894
5시간 21분 전아직 검토되지 않음

CVE-2026-14894

Super Forms와 Elementor Pro의 인증되지 않은 WordPress 파일 업로드 취약점을 연쇄적으로 악용하여 PHP 웹 셸을 배포하고 검증하는 멀티스레드 대량 익스플로이터.

저장소 보기

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

CVE-2026-14894

임의 파일 업로드

Nxploited 대량 익스플로잇 — Super Forms & Elementor Pro

🩸 최신 독점 0-day 및 무기화된 CVE를 위해 텔레그램에 참여하세요 📡 채널: https://t.me/KNxploited 👤 Nxploited | @Kxploit

Python CVE-2026-14894 CVE-2026-32475 Auth CVSS

WordPress 플러그인의 두 가지 인증되지 않은 임의 파일 업로드 취약점을 연쇄적으로 악용하여 성공할 때마다 검증된 웹 셸을 전달하는 고속 멀티스레드 대량 익스플로잇 도구입니다.


🎯 취약점

CVE-2026-14894CVE-2026-32475
플러그인Super Forms – Drag & Drop Form BuilderElementor Pro
영향 범위패치되지 않은 설치 (≤ 공개된 빌드)≤ 4.2.1
유형인증되지 않은 임의 파일 업로드무제한 파일 업로드 (인증 불필요)
진입점admin-ajax.php → super_submit_formadmin-ajax.php → elementor_pro_forms_send_form
인증 필요❌ 없음❌ 없음
영향원격 코드 실행 (웹 셸)원격 코드 실행 (웹 셸)

두 취약점 모두 2026년에 공개되었으며 실제 공격에서 악용되고 있습니다 — 노출된 WordPress 설치를 대상으로 수십만 건의 익스플로잇 시도가 기록되었습니다.


⚙️ 작동 방식

벡터 1 — Super Forms (CVE-2026-14894)

  1. super_create_nonce AJAX 액션을 통해 인증 없이 유효한 nonce를 생성합니다.
  2. 이미지 첨부 파일로 위장한 base64 datauristring PHP 셸을 담아 super_submit_form을 제출합니다.
  3. 두 가지 배치 전략 (구성 가능):
    • 예측 가능(Predictable) — 경로 탐색(../ × 깊이)을 통해 셸을 wp-content/uploads/superforms/, 업로드 루트 또는 활성 테마 디렉터리에 직접 심습니다.
    • 일반(Normal) — 정상적으로 제출한 후 응답 URL, WP REST 미디어 API, YYYY/MM 업로드 경로를 통해 셸을 찾습니다.
  4. 실행 검증: Nx.php?sig=1이 Nx-zD 마커를 바이트 단위로 반환해야 합니다.

벡터 2 — Elementor Pro (CVE-2026-32475)

근본 원인: 파일 검증과 파일 처리가 두 개의 별도 루프에서 실행됩니다 — UPLOAD_ERR_NO_FILE 항목이 검증을 조기 return하게 만들어(확장자 검사를 건너뜀) 처리 단계에서는 여전히 두 번째 항목을 move_uploaded_file()합니다.

  1. 홈페이지, 내부 링크 및 일반 페이지(/contact/, /apply/, /upload/, …)를 크롤링하여 선택적 파일 업로드 필드가 있는 Elementor 폼을 탐색합니다 (필수 필드 및 캡차 보호 폼은 건너뜀).
  2. 나머지 모든 필드를 유형에 맞는 더미 값으로 자동 채웁니다.
  3. 업로드 필드에 두 개의 항목을 포함한 멀티파트 업로드를 제출합니다: 빈 파일 (인덱스 0) + PHP 셸 (인덱스 1) — 확장자 검사를 우회합니다.
  4. JSON 응답을 파싱하거나 서버 시계 범위 주변의 uploads/elementor/forms/ 16진수 타임스탬프 후보를 스윕하여 무작위화된 <uniqid()>.php 파일명을 복구합니다.
  5. 409 humans_21909 봇 차단 쿠키를 투명하게 해결하고 재시도합니다.

페이로드

Nxploited 브랜드의 최소한의 업로드 게이트웨이(Nx.php)가 배포됩니다 — 추가 파일을 웹 루트에 직접 업로드할 수 있는 깔끔한 웹 UI입니다. 불필요한 요소도, 죽은 코드도 없습니다.


✨ 기능

  • 🔓 완전히 인증 불필요 — 자격 증명, 쿠키, 설정 필요 없음
  • 🧠 대상별 자동 정찰 (AJAX 엔드포인트, REST 루트, 콘텐츠 베이스, 활성 테마, 업로드 경로 형태)
  • 🔀 이중 익스플로잇 연쇄 — 모든 사이트에서 두 벡터를 모두 시도
  • 🧵 실시간 진행 상황 및 적중 패널이 있는 멀티스레드 대량 스캔
  • ✅ 오탐 제로 — 보고 전에 모든 셸을 서명 응답으로 검증
  • 🤖 폼 자동 채우기 (email/tel/url/number/select/textarea) 및 필수/캡차 함정 감지
  • 🛡 봇 보호 중간 페이지 자동 처리
  • 📁 결과를 Nx_shells.txt로 내보내기

📦 요구 사항

  • Python 3.8+
  • 의존성:
root@kitploit:~
pip install requests urllib3 rich

🚀 사용법

대화형 모드

root@kitploit:~
python CVE-2026-14894.py

다음 항목을 입력하라는 메시지가 표시됩니다:

옵션기본값설명
대상 파일list.txt한 줄에 URL 하나 (# 주석 허용)
스레드10동시 워커 수
전략bothpredictable / normal / both
최소 깊이1경로 탐색 깊이 하한 (최대 15)
최대 깊이10경로 탐색 깊이 상한
폼 ID1,2,3,0시도할 Super Forms ID (쉼표로 구분)
디버그no상세 49_debug.log 작성

비대화형 (자동화 / cron)

root@kitploit:~
NX_AUTO=1 NX_TARGETS=targets.txt NX_THREADS=50 NX_STRATEGY=both python CVE-2026-14894.py
환경 변수설명
NX_AUTO1로 설정하면 모든 프롬프트를 건너뜀
NX_TARGETS대상 파일 경로
NX_THREADS워커 수
NX_STRATEGYpredictable / normal / both
NX_FORM_IDS쉼표로 구분된 폼 ID
NX_DEBUG1로 설정하면 디버그 로깅 활성화

출력

root@kitploit:~
Nx_shells.txt     ← 검증된 모든 셸 URL (한 줄에 하나)
49_debug.log      ← 상세 추적 (디버그 모드 전용)

적중 항목을 수동으로 검증:

root@kitploit:~
http://target/.../Nx.php?sig=1      → 반환해야 함: Nx-zD

⚠️ 면책 조항

이 도구는 승인된 보안 테스트, 연구 및 교육 목적으로만 제공됩니다. 개발자는 어떠한 오용이나 피해에 대해서도 책임지지 않습니다. 모든 대상을 테스트하기 전에 서면 허가를 받을 책임은 전적으로 사용자에게 있습니다.


📡 최신 정보 유지

새로운 독점 0-day 및 무기화된 CVE가 지속적으로 공개됩니다:

  • 텔레그램 채널: https://t.me/KNxploited
  • 연락처: Nxploited | @Kxploit

By: Nxploited

도구 다운로드