Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Elementor-Pro-Unauthenticated-Arbitrary-File-Upload-to-RCE — CVE-2026-32475 O campo File Upload do Elementor Pro Forms trata a validação e o processamento de arquivos em dois loops separados, com tratamento diferente para entradas de upload vazias (UPLOAD_ERR_NO_FILE). Um atacante não autenticado pode enviar um multipart | Kitploit
Ferramentas/GitHubGitHub/absholi7ly/elementor-pro-unauthenticated-arbitrary-file-upload-to-rce
Geração de PayloadsAnálise de VulnerabilidadesExploraçãoExploração de Aplicações WebSegurança Web
GitHubabsholi7ly/elementor-pro-unauthenticated-arbitrary-file-upload-to-rce

Elementor-Pro-Unauthenticated-Arbitrary-File-Upload-to-RCE

CVE-2026-32475 O campo File Upload do Elementor Pro Forms trata a validação e o processamento de arquivos em dois loops separados, com tratamento diferente para entradas de upload vazias (UPLOAD_ERR_NO_FILE). Um atacante não autenticado pode enviar um multipart

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Ver Repositório
51há 2 diasAinda não revisado
Compartilhar
  • Autor do Exploit: Abdualhadi Khalifa (https://x.com/absholi7ly)
  • Versão: Elementor Pro <= 4.2.1
  • Testado em: WordPress + Elementor Pro 4.2.1 (Windows / Laragon / Apache )
  • CVE: CVE-2026-32475
  • Créditos: Vulnerabilidade descoberta por Tin Pham (TF1T) por meio do Programa de Bug Bounty da Patchstack
  • Categoria: WebApps

Description:

O campo File Upload dos Formulários do Elementor Pro lida com validação e processamento de arquivo em dois loops separados, com tratamento diferente para entradas de upload vazias (UPLOAD_ERR_NO_FILE). Um atacante não autenticado pode enviar uma solicitação multipart com uma primeira parte de arquivo vazia seguida por um payload PHP para o mesmo campo, fazendo com que validation() retorne antecipadamente enquanto process_field() ainda move o arquivo PHP para um diretório público: wp-content/uploads/elementor/forms/.php

Prerequisite:

  • Página publicada contendo um widget de Formulário do Elementor Pro
  • Campo File Upload presente (não obrigatório / configurações padrão)

Uso

Obtém automaticamente o post_id, form_id e field_id da página alvo:

root@kitploit:~
python poc.py -t http://localhost/wp --page-url "http://localhost/wp/?page_id=16" -c "whoami"

Ou:

root@kitploit:~
python poc.py -t http://localhost/wp --page-id 16 -c "whoami"

Sessão Interativa

Inicie uma sessão interativa:

root@kitploit:~
python poc.py -t http://localhost/wp --page-id 16 -i

Poc

Poc

Você pode modificar o PoC de acordo com suas necessidades e seu ambiente de teste.

Nota

O núcleo da vulnerabilidade é a burla do mecanismo de upload de arquivo em si. Essa parte não difere se você realizar o teste em um laboratório local ou contra um servidor real: a primeira parte de arquivo vazia + payload PHP no campo de upload contorna a validação de extensão, mas o arquivo ainda é processado por process_field(). Demonstramos que o arquivo é gravado com sucesso, que é exatamente o que ele descreve.

Em relação ao caminho fixo do Laragon:

Isso serviu apenas para facilitar a verificação local.

No alvo real, o padrão de diretório é conhecido e fixo:

root@kitploit:~
/wp-content/uploads/elementor/forms/

O que não é fixo é o nome final do arquivo.

O Elementor não mantém o nome original do arquivo. Em process_field(), o nome armazenado é gerado da seguinte forma:

Portanto, se você enviar shell.php, o nome do arquivo pode se tornar algo como:

root@kitploit:~
66f3a1c2e9b47.php

dentro de:

root@kitploit:~
/wp-content/uploads/elementor/forms/

uniqid() é baseado em tempo e não é um valor aleatório forte; ele é baseado aproximadamente no timestamp + microssegundos. Portanto, recuperar o arquivo remotamente torna-se um problema de descoberta de nome de arquivo, e não de upload.

Por exemplo, você pode usar uma janela de tempo baseada no cabeçalho Date do servidor e no tempo da solicitação, pesquisar em um intervalo estreito em torno do horário do upload ou recuperar a URL exata se o formulário enviar um e-mail contendo [all-fields].

Mantive o PoC focado em provar o problema central em si, que é o upload de arquivo não autenticado, de forma clara e direta. Explicar totalmente a recuperação remota do valor de uniqid() tornaria a demonstração muito mais longa do que o necessário para validar a vulnerabilidade em si.

Baixar ferramenta