Многопоточный массовый эксплойтер, объединяющий в цепочку неаутентифицированные уязвимости загрузки файлов в WordPress в Super Forms и Elementor Pro для развёртывания и проверки PHP веб-шелла.
Произвольная загрузка файлов
🩸 Присоединяйтесь к нашему Telegram для последних эксклюзивных 0-day и вооружённых CVE 📡 Канал: https://t.me/KNxploited 👤 Nxploited | @Kxploit
Высокоскоростной многопоточный массовый эксплойтер, объединяющий две неаутентифицированные уязвимости произвольной загрузки файлов в плагинах WordPress — обеспечивающий проверенный веб-шелл при каждом успешном попадании.
| CVE-2026-14894 | CVE-2026-32475 | |
|---|---|---|
| Плагин | Super Forms – Drag & Drop Form Builder | Elementor Pro |
| Затронуто | Непропатченные установки (≤ раскрытой сборки) | ≤ 4.2.1 |
| Тип | Неаутентифицированная произвольная загрузка файлов | Неограниченная загрузка файлов (без аутентификации) |
| Точка входа | admin-ajax.php → super_submit_form | admin-ajax.php → elementor_pro_forms_send_form |
| Требуется аутентификация | ❌ Нет | ❌ Нет |
| Воздействие | Удалённое выполнение кода (веб-шелл) | Удалённое выполнение кода (веб-шелл) |
Обе уязвимости были публично раскрыты в 2026 году и эксплуатируются в дикой природе — зафиксированы сотни тысяч попыток эксплуатации против открытых установок WordPress.
super_create_nonce.super_submit_form с base64 datauristring PHP-шеллом, замаскированным под вложение-изображение.../ × глубина) для размещения шелла напрямую в wp-content/uploads/superforms/, корне загрузок или каталоге активной темы.YYYY/MM.Nx.php?sig=1 должен вернуть маркер Nx-zD байт-в-байт.Первопричина: валидация файла и обработка файла выполняются в двух отдельных циклах — запись UPLOAD_ERR_NO_FILE заставляет валидацию выполнить return досрочно (пропуская проверку расширения), в то время как обработка всё ещё выполняет move_uploaded_file() для второй записи.
/contact/, /apply/, /upload/, …) для обнаружения форм Elementor с необязательными полями загрузки файлов (обязательные поля и формы с captcha пропускаются).0) + PHP-шелл (индекс 1) — обходя проверку расширения.<uniqid()>.php путём разбора JSON-ответа или перебора кандидатов с hex-таймстампом в uploads/elementor/forms/ вокруг временного окна серверных часов.409 humans_21909 и повторяет попытки.Развёртывается минимальный шлюз загрузки с брендингом Nxploited (Nx.php) — чистый веб-интерфейс для загрузки любых дальнейших файлов напрямую в веб-корень. Без лишнего, без мёртвого кода.
Nx_shells.txtpip install requests urllib3 rich
python CVE-2026-14894.py
У вас будет запрошено:
| Опция | По умолчанию | Описание |
|---|---|---|
| Файл целей | list.txt | Один URL на строку (комментарии # разрешены) |
| Потоки | 10 | Количество одновременных воркеров |
| Стратегия | both | predictable / normal / both |
| Мин. глубина | 1 | Нижняя граница глубины обхода пути (макс. 15) |
| Макс. глубина | 10 | Верхняя граница глубины обхода пути |
| ID форм | 1,2,3,0 | ID Super Forms через запятую для попытки |
| Отладка | no | Записывает подробный 49_debug.log |
NX_AUTO=1 NX_TARGETS=targets.txt NX_THREADS=50 NX_STRATEGY=both python CVE-2026-14894.py
| Переменная окружения | Описание |
|---|---|
NX_AUTO | Установите 1, чтобы пропустить все запросы |
NX_TARGETS | Путь к файлу целей |
NX_THREADS | Количество воркеров |
NX_STRATEGY | predictable / normal / both |
NX_FORM_IDS | ID форм через запятую |
NX_DEBUG | 1 включает отладочное логирование |
Nx_shells.txt ← каждый проверенный URL шелла (по одному на строку)
49_debug.log ← подробная трассировка (только в режиме отладки)
Проверьте любое попадание вручную:
http://target/.../Nx.php?sig=1 → должен вернуть: Nx-zD
Этот инструмент предоставлен исключительно для авторизованного тестирования безопасности, исследований и образовательных целей. Разработчик не несёт ответственности за любое неправомерное использование или ущерб. Вы несёте полную ответственность за получение письменного разрешения перед тестированием любой цели.
Новые эксклюзивные 0-day и вооружённые CVE выпускаются непрерывно:
By: Nxploited