Explorador massivo multi-thread que encadeia falhas de upload de arquivos não autenticadas no WordPress em Super Forms e Elementor Pro para implantar e verificar um web shell PHP.
Upload Arbitrário de Arquivos
🩸 Junte-se ao nosso Telegram para os mais recentes 0-days exclusivos e CVEs weaponizados 📡 Canal: https://t.me/KNxploited 👤 Nxploited | @Kxploit
Um mass exploiter de alta velocidade e multi-threaded que encadeia duas vulnerabilidades de upload arbitrário de arquivos não autenticado em plugins WordPress — entregando um web shell verificado em cada acerto bem-sucedido.
| CVE-2026-14894 | CVE-2026-32475 | |
|---|---|---|
| Plugin | Super Forms – Drag & Drop Form Builder | Elementor Pro |
| Afetado | Instalações não corrigidas (≤ build divulgada) | ≤ 4.2.1 |
| Tipo | Upload Arbitrário de Arquivos Não Autenticado | Upload Irrestrito de Arquivos (Não Autenticado) |
| Ponto de entrada | admin-ajax.php → super_submit_form | admin-ajax.php → elementor_pro_forms_send_form |
| Autenticação necessária | ❌ Nenhuma | ❌ Nenhuma |
| Impacto | Execução Remota de Código (web shell) | Execução Remota de Código (web shell) |
Ambas as falhas foram divulgadas publicamente em 2026 e são exploradas ativamente — centenas de milhares de tentativas de exploração foram registradas contra instalações WordPress expostas.
super_create_nonce.super_submit_form carregando um shell PHP em base64 datauristring disfarçado de anexo de imagem.../ × profundidade) para plantar o shell diretamente em wp-content/uploads/superforms/, na raiz de uploads, ou no diretório do tema ativo.YYYY/MM.Nx.php?sig=1 deve retornar o marcador Nx-zD byte a byte.Causa raiz: a validação de arquivos e o processamento de arquivos são executados em dois loops separados — uma entrada UPLOAD_ERR_NO_FILE faz a validação return antecipadamente (pulando a verificação de extensão) enquanto o processamento ainda executa move_uploaded_file() na segunda entrada.
/contact/, /apply/, /upload/, …) para descobrir formulários Elementor com campos de upload de arquivo opcionais (campos obrigatórios e formulários protegidos por captcha são ignorados).0) + o shell PHP (índice 1) — contornando a verificação de extensão.<uniqid()>.php analisando a resposta JSON, ou varrendo candidatos de timestamp hexadecimal em uploads/elementor/forms/ em torno da janela do relógio do servidor.409 humans_21909 e tenta novamente.Um gateway de upload minimalista com a marca Nxploited (Nx.php) é implantado — uma interface web limpa para enviar quaisquer outros arquivos diretamente para a raiz web. Sem excessos, sem código morto.
Nx_shells.txtpip install requests urllib3 rich
python CVE-2026-14894.py
Será solicitado:
| Opção | Padrão | Descrição |
|---|---|---|
| Arquivo de alvos | list.txt | Uma URL por linha (comentários com # permitidos) |
| Threads | 10 | Workers concorrentes |
| Estratégia | both | predictable / normal / both |
| Profundidade mínima | 1 | Limite inferior de profundidade de path traversal (máx 15) |
| Profundidade máxima | 10 | Limite superior de profundidade de path traversal |
| IDs de formulário | 1,2,3,0 | IDs de Super Forms separados por vírgula a tentar |
| Debug | no | Escreve 49_debug.log detalhado |
NX_AUTO=1 NX_TARGETS=targets.txt NX_THREADS=50 NX_STRATEGY=both python CVE-2026-14894.py
| Variável de ambiente | Descrição |
|---|---|
NX_AUTO | Defina como 1 para pular todos os prompts |
NX_TARGETS | Caminho do arquivo de alvos |
NX_THREADS | Número de workers |
NX_STRATEGY | predictable / normal / both |
NX_FORM_IDS | IDs de formulário separados por vírgula |
NX_DEBUG | 1 ativa o log de debug |
Nx_shells.txt ← cada URL de shell verificada (uma por linha)
49_debug.log ← rastreamento detalhado (apenas em modo debug)
Verifique qualquer acerto manualmente:
http://target/.../Nx.php?sig=1 → deve retornar: Nx-zD
Esta ferramenta é fornecida apenas para testes de segurança autorizados, pesquisa e fins educacionais. O desenvolvedor não é responsável por qualquer uso indevido ou dano. Você é o único responsável por obter permissão por escrito antes de testar qualquer alvo.
Novos 0-days exclusivos e CVEs weaponizados são lançados continuamente:
By: Nxploited