Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-84434 — Scanner e exploit PoC em Python para CVE-2026-84434, um upload arbitrário de arquivos sem autenticação no Gravity Forms <=3.1.0.4 por meio de campos ocultos de File Upload. Suporta os modos check, exploit e mass scan. | Kitploit
Ferramentas/GitHubGitHub/murrez/cve-2026-84434
ReconhecimentoScanners de VulnerabilidadesAnálise de VulnerabilidadesExploraçãoScripting e AutomaçãoExploração de Aplicações WebSegurança WebTestes de Penetração
GitHubmurrez/cve-2026-84434

CVE-2026-84434

Scanner e exploit PoC em Python para CVE-2026-84434, um upload arbitrário de arquivos sem autenticação no Gravity Forms <=3.1.0.4 por meio de campos ocultos de File Upload. Suporta os modos check, exploit e mass scan.

há 1 diaAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Ver Repositório
Compartilhar

CVE-2026-84434 — Upload Arbitrário de Arquivo Não Autenticado no Gravity Forms

Scanner PoC e exploit em Python 3 para CVE-2026-84434 no Gravity Forms.

Plugingravityforms
Afetado≤ 3.1.0.4
Corrigido em3.1.0.5+ (versão de segurança do fornecedor 3.1.1)
CVSS9.8 (Crítico)
AutenticaçãoNão autenticado
CWECWE-434 — Upload Irrestrito
Crédito0xd4rk5id3 — EnvoraSec (Wordfence)

Resumo

Campos ocultos de File Upload ignoram a validação de extensão no pipeline de validação, enquanto o caminho de persistência ainda pode chamar upload_file() sem verificações equivalentes. Um atacante não autenticado pode enviar um POST para um formulário público que inclua um campo File Upload com Visibility → Hidden.

Os arquivos são armazenados em wp-content/uploads/gravity_forms/. O Gravity Forms normalmente adiciona regras .htaccess para bloquear a execução de PHP; o RCE depende da configuração do servidor (nginx, docroot alternativo, etc.).

Fluxo do ataque

  1. Detectar o Gravity Forms e a versão ≤ 3.1.0.4
  2. Rastrear páginas públicas em busca de gform_wrapper e de um campo fileupload oculto (input_{form}_{field})
  3. Preencher os campos visíveis obrigatórios com placeholders
  4. POST multipart (gform_submit, is_submit_{id}, arquivo no input oculto)
  5. Confirmar via mensagem de confirmação / dicas de entrada / busca opcional de marcador

Requisitos

  • Python 3.9+
  • pip install -r requirements.txt

Uso

root@kitploit:~
pip install -r requirements.txt

# Check single target
python poc.py -u https://target.example --mode check

# Mass check
python poc.py --list targets.example.txt --mode check --threads 30 --quiet

# Exploit (built-in benign .txt probe unless --payload-file is set)
python poc.py -u https://target.example --mode exploit \
  --form-id 3 --page-url /contact/ --file-field 7

# Custom upload file (your own probe — not included in this repo)
python poc.py -u https://target.example --mode exploit \
  --form-id 3 --page-url /contact/ --file-field 7 \
  --payload-file probe.txt

# Mass exploit from check output
python poc.py --list candidates.jsonl --mode exploit --threads 10 --quiet

Opções da CLI

Saída (verificação em massa)

ArquivoConteúdo

Valores comuns de status (check)

Limitações

  • O modo check só vê campos de upload ocultos renderizados no HTML público; campos ocultos exclusivos do admin não são descobríveis remotamente.
  • Listas no estilo FOFA contêm muitos sites corrigidos ou formulários sem upload oculto — espere baixa taxa de candidatos.
  • O exploit padrão envia um marcador de texto inofensivo, não um webshell.

Estrutura do repositório

root@kitploit:~
.
├── poc.py
├── requirements.txt
├── targets.example.txt
├── README.md
├── LICENSE
└── .gitignore

Listas de varredura locais e artefatos (list.txt, *.jsonl, payloads personalizados) estão no .gitignore e não devem ser commitados.

Legal

Apenas para testes de segurança autorizados. Você é responsável pela conformidade com as leis aplicáveis e as regras do programa.

Baixar ferramenta
OpçãoDescrição
-u, --urlURL base de um único alvo
--listLista de URLs, CSV no estilo FOFA ou candidates.jsonl
--modecheck (padrão) ou exploit
--form-idID do Gravity Form
--page-urlCaminho ou URL da página que hospeda o formulário
--file-fieldID do campo oculto de upload de arquivo
--payload-fileArquivo local a enviar (padrão: marcador .txt benigno em memória)
--pathsCaminhos extras a rastrear em busca de formulários
--threads, -jConcorrência em massa (padrão 20)
--outputResultados em JSONL (padrão cve_2026_84434_results.jsonl)
--vuln-listURLs com acerto ou exploits bem-sucedidos (padrão hits.txt)
--candidates-listMetadados do check (padrão candidates.jsonl)
--quietMenos saída de progresso em execuções em massa
cve_2026_84434_results.jsonl
JSON completo por alvo
hits.txtURLs base candidatas
candidates.jsonlform_id, page_url, file_field / input_name
StatusSignificado
candidateVersão vulnerável + upload de arquivo oculto em um formulário público
forms_no_hidden_uploadFormulários encontrados, nenhum com upload de arquivo oculto no HTML
plugin_no_public_formsPlugin presente, nenhum formulário público descoberto
patchedVersão > 3.1.0.4
no_pluginGravity Forms não detectado