Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-14894 — Explorador massivo multi-thread que encadeia falhas de upload de arquivos não autenticadas no WordPress em Super Forms e Elementor Pro para implantar e verificar um web shell PHP. | Kitploit
Ferramentas/GitHubGitHub/nxploited/cve-2026-14894
Scanners de VulnerabilidadesExploraçãoScripting e AutomaçãoExploração de Aplicações WebPós-ExploraçãoSegurança WebTestes de PenetraçãoRed TeamingFerramenta de Acesso RemotoDesenvolvimento de Payloads
GitHubnxploited/cve-2026-14894
há 5h 25mAinda não revisado

CVE-2026-14894

Explorador massivo multi-thread que encadeia falhas de upload de arquivos não autenticadas no WordPress em Super Forms e Elementor Pro para implantar e verificar um web shell PHP.

Ver Repositório

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2026-14894

Upload Arbitrário de Arquivos

Nxploited Mass Exploiter — Super Forms & Elementor Pro

🩸 Junte-se ao nosso Telegram para os mais recentes 0-days exclusivos e CVEs weaponizados 📡 Canal: https://t.me/KNxploited 👤 Nxploited | @Kxploit

Python CVE-2026-14894 CVE-2026-32475 Auth CVSS

Um mass exploiter de alta velocidade e multi-threaded que encadeia duas vulnerabilidades de upload arbitrário de arquivos não autenticado em plugins WordPress — entregando um web shell verificado em cada acerto bem-sucedido.


🎯 Vulnerabilidades

CVE-2026-14894CVE-2026-32475
PluginSuper Forms – Drag & Drop Form BuilderElementor Pro
AfetadoInstalações não corrigidas (≤ build divulgada)≤ 4.2.1
TipoUpload Arbitrário de Arquivos Não AutenticadoUpload Irrestrito de Arquivos (Não Autenticado)
Ponto de entradaadmin-ajax.php → super_submit_formadmin-ajax.php → elementor_pro_forms_send_form
Autenticação necessária❌ Nenhuma❌ Nenhuma
ImpactoExecução Remota de Código (web shell)Execução Remota de Código (web shell)

Ambas as falhas foram divulgadas publicamente em 2026 e são exploradas ativamente — centenas de milhares de tentativas de exploração foram registradas contra instalações WordPress expostas.


⚙️ Como Funciona

Vetor 1 — Super Forms (CVE-2026-14894)

  1. Gera um nonce válido não autenticado através da ação AJAX super_create_nonce.
  2. Envia super_submit_form carregando um shell PHP em base64 datauristring disfarçado de anexo de imagem.
  3. Duas estratégias de entrega (configuráveis):
    • Previsível — path traversal (../ × profundidade) para plantar o shell diretamente em wp-content/uploads/superforms/, na raiz de uploads, ou no diretório do tema ativo.
    • Normal — envia normalmente, depois localiza o shell através de URLs de resposta, da API de mídia REST do WP, e de caminhos de upload YYYY/MM.
  4. Verifica a execução: Nx.php?sig=1 deve retornar o marcador Nx-zD byte a byte.

Vetor 2 — Elementor Pro (CVE-2026-32475)

Causa raiz: a validação de arquivos e o processamento de arquivos são executados em dois loops separados — uma entrada UPLOAD_ERR_NO_FILE faz a validação return antecipadamente (pulando a verificação de extensão) enquanto o processamento ainda executa move_uploaded_file() na segunda entrada.

  1. Rastreia a página inicial, links internos e páginas comuns (/contact/, /apply/, /upload/, …) para descobrir formulários Elementor com campos de upload de arquivo opcionais (campos obrigatórios e formulários protegidos por captcha são ignorados).
  2. Preenche automaticamente todos os campos restantes com valores fictícios adequados ao tipo.
  3. Envia um upload multipart com duas entradas para o campo de upload: um arquivo vazio (índice 0) + o shell PHP (índice 1) — contornando a verificação de extensão.
  4. Recupera o nome de arquivo aleatório <uniqid()>.php analisando a resposta JSON, ou varrendo candidatos de timestamp hexadecimal em uploads/elementor/forms/ em torno da janela do relógio do servidor.
  5. Resolve transparentemente cookies de bot-wall 409 humans_21909 e tenta novamente.

Payload

Um gateway de upload minimalista com a marca Nxploited (Nx.php) é implantado — uma interface web limpa para enviar quaisquer outros arquivos diretamente para a raiz web. Sem excessos, sem código morto.


✨ Funcionalidades

  • 🔓 Totalmente não autenticado — sem credenciais, sem cookies, sem configuração
  • 🧠 Reconhecimento automático por alvo (endpoints AJAX, raízes REST, bases de conteúdo, tema ativo, formato do caminho de upload)
  • 🔀 Encadeamento de duplo exploit — tenta ambos os vetores em cada site
  • 🧵 Varredura em massa multi-threaded com progresso ao vivo e painéis de acertos
  • ✅ Zero falsos positivos — cada shell é verificado via resposta de assinatura antes de ser reportado
  • 🤖 Preenche formulários automaticamente (email/tel/url/number/select/textarea) e detecta armadilhas de campos obrigatórios/captcha
  • 🛡 Lida com intersticiais de proteção contra bots automaticamente
  • 📁 Resultados exportados para Nx_shells.txt

📦 Requisitos

  • Python 3.8+
  • Dependências:
root@kitploit:~
pip install requests urllib3 rich

🚀 Uso

Modo interativo

root@kitploit:~
python CVE-2026-14894.py

Será solicitado:

OpçãoPadrãoDescrição
Arquivo de alvoslist.txtUma URL por linha (comentários com # permitidos)
Threads10Workers concorrentes
Estratégiabothpredictable / normal / both
Profundidade mínima1Limite inferior de profundidade de path traversal (máx 15)
Profundidade máxima10Limite superior de profundidade de path traversal
IDs de formulário1,2,3,0IDs de Super Forms separados por vírgula a tentar
DebugnoEscreve 49_debug.log detalhado

Não interativo (automação / cron)

root@kitploit:~
NX_AUTO=1 NX_TARGETS=targets.txt NX_THREADS=50 NX_STRATEGY=both python CVE-2026-14894.py
Variável de ambienteDescrição
NX_AUTODefina como 1 para pular todos os prompts
NX_TARGETSCaminho do arquivo de alvos
NX_THREADSNúmero de workers
NX_STRATEGYpredictable / normal / both
NX_FORM_IDSIDs de formulário separados por vírgula
NX_DEBUG1 ativa o log de debug

Saída

root@kitploit:~
Nx_shells.txt     ← cada URL de shell verificada (uma por linha)
49_debug.log      ← rastreamento detalhado (apenas em modo debug)

Verifique qualquer acerto manualmente:

root@kitploit:~
http://target/.../Nx.php?sig=1      → deve retornar: Nx-zD

⚠️ Aviso Legal

Esta ferramenta é fornecida apenas para testes de segurança autorizados, pesquisa e fins educacionais. O desenvolvedor não é responsável por qualquer uso indevido ou dano. Você é o único responsável por obter permissão por escrito antes de testar qualquer alvo.


📡 Mantenha-se Atualizado

Novos 0-days exclusivos e CVEs weaponizados são lançados continuamente:

  • Canal do Telegram: https://t.me/KNxploited
  • Contato: Nxploited | @Kxploit

By: Nxploited

Baixar ferramenta