CVE-2026-14894
Super Forms <= 6.3.313 - Загрузка произвольных файлов без аутентификации через параметр 'data' (datauristring / value)
- Опубликовано
- 10 июл. 2026 г.
- Обновлено
- 10 июл. 2026 г.
- Назначение CNA
- Wordfence
- Наблюдены доказательства
- 8 авг. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HНизкий · следующие 30 дней
- Процентиль
- 92,2 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
Плагин Super Forms – Drag & Drop Form Builder для WordPress уязвим к произвольной загрузке файлов (Arbitrary File Upload) во всех версиях до 6.3.313 включительно через функцию submit_form. Это связано с отсутствием проверки типа файлов и отсутствием каких-либо проверок прав доступа в обработчике submit_form nopriv AJAX, единственным барьером которого является сессионный nonce, свободно получаемый неаутентифицированными посетителями через отдельный nopriv endpoint. Это позволяет неаутентифицированным злоумышленникам загружать файлы, которые могут быть исполняемыми, что делает возможным удалённое выполнение кода. Требование nonce тривиально обходится, поскольку действие super_create_nonce nopriv AJAX позволяет любому неаутентифицированному посетителю создать действительный sf_nonce и сессионный cookie в одном предварительном запросе, что сводит эксплуатацию к двум неаутентифицированным HTTP-запросам.
Источники
3- CVE-2026-14894Эксплойт
Эксплойт для CVE-2026-14894 — неаутентифицированная загрузка файла с последующим RCE в WordPress Super Forms ≤ 6.3.313. Загружает PHP-вебшелл и поддерживает эксплуатацию как одиночной цели, так и массовую.
- CVE-2026-14894Эксплойт
Super Forms Неаутентифицированная загрузка файлов RCE | CVSS 9.8
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.