Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-14894 — Многопоточный массовый эксплойтер, объединяющий в цепочку неаутентифицированные уязвимости загрузки файлов в WordPress в Super Forms и Elementor Pro для развёртывания и проверки PHP веб-шелла. | Kitploit
Инструменты/GitHubGitHub/nxploited/cve-2026-14894
Сканеры уязвимостейЭксплуатацияСкриптинг и автоматизацияЭксплуатация веб-приложенийПост-эксплуатацияВеб-безопасностьТестирование на ПроникновениеRed TeamingИнструмент Удаленного ДоступаРазработка Полезной Нагрузки
GitHubnxploited/cve-2026-14894
5 ч 34 мин назадЕщё не проверено

CVE-2026-14894

Многопоточный массовый эксплойтер, объединяющий в цепочку неаутентифицированные уязвимости загрузки файлов в WordPress в Super Forms и Elementor Pro для развёртывания и проверки PHP веб-шелла.

Репозиторий

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2026-14894

Произвольная загрузка файлов

Nxploited Mass Exploiter — Super Forms & Elementor Pro

🩸 Присоединяйтесь к нашему Telegram для последних эксклюзивных 0-day и вооружённых CVE 📡 Канал: https://t.me/KNxploited 👤 Nxploited | @Kxploit

Python CVE-2026-14894 CVE-2026-32475 Auth CVSS

Высокоскоростной многопоточный массовый эксплойтер, объединяющий две неаутентифицированные уязвимости произвольной загрузки файлов в плагинах WordPress — обеспечивающий проверенный веб-шелл при каждом успешном попадании.


🎯 Уязвимости

CVE-2026-14894CVE-2026-32475
ПлагинSuper Forms – Drag & Drop Form BuilderElementor Pro
ЗатронутоНепропатченные установки (≤ раскрытой сборки)≤ 4.2.1
ТипНеаутентифицированная произвольная загрузка файловНеограниченная загрузка файлов (без аутентификации)
Точка входаadmin-ajax.php → super_submit_formadmin-ajax.php → elementor_pro_forms_send_form
Требуется аутентификация❌ Нет❌ Нет
ВоздействиеУдалённое выполнение кода (веб-шелл)Удалённое выполнение кода (веб-шелл)

Обе уязвимости были публично раскрыты в 2026 году и эксплуатируются в дикой природе — зафиксированы сотни тысяч попыток эксплуатации против открытых установок WordPress.


⚙️ Как это работает

Вектор 1 — Super Forms (CVE-2026-14894)

  1. Создаёт действительный nonce без аутентификации через AJAX-действие super_create_nonce.
  2. Отправляет super_submit_form с base64 datauristring PHP-шеллом, замаскированным под вложение-изображение.
  3. Две стратегии размещения (настраиваемые):
    • Predictable — обход пути (../ × глубина) для размещения шелла напрямую в wp-content/uploads/superforms/, корне загрузок или каталоге активной темы.
    • Normal — отправляет чисто, затем находит шелл через URL-адреса ответов, WP REST media API и пути загрузок YYYY/MM.
  4. Проверяет выполнение: Nx.php?sig=1 должен вернуть маркер Nx-zD байт-в-байт.

Вектор 2 — Elementor Pro (CVE-2026-32475)

Первопричина: валидация файла и обработка файла выполняются в двух отдельных циклах — запись UPLOAD_ERR_NO_FILE заставляет валидацию выполнить return досрочно (пропуская проверку расширения), в то время как обработка всё ещё выполняет move_uploaded_file() для второй записи.

  1. Сканирует главную страницу, внутренние ссылки и распространённые страницы (/contact/, /apply/, /upload/, …) для обнаружения форм Elementor с необязательными полями загрузки файлов (обязательные поля и формы с captcha пропускаются).
  2. Автоматически заполняет каждое оставшееся поле фиктивными значениями с учётом типа.
  3. Отправляет multipart-загрузку с двумя записями для поля загрузки: пустой файл (индекс 0) + PHP-шелл (индекс 1) — обходя проверку расширения.
  4. Восстанавливает рандомизированное имя файла <uniqid()>.php путём разбора JSON-ответа или перебора кандидатов с hex-таймстампом в uploads/elementor/forms/ вокруг временного окна серверных часов.
  5. Прозрачно решает cookies бот-защиты 409 humans_21909 и повторяет попытки.

Полезная нагрузка

Развёртывается минимальный шлюз загрузки с брендингом Nxploited (Nx.php) — чистый веб-интерфейс для загрузки любых дальнейших файлов напрямую в веб-корень. Без лишнего, без мёртвого кода.


✨ Возможности

  • 🔓 Полностью без аутентификации — без учётных данных, без cookies, без настройки
  • 🧠 Автоматическая разведка по каждой цели (AJAX-эндпоинты, REST-корни, базы контента, активная тема, структура пути загрузок)
  • 🔀 Цепочка из двух эксплойтов — пробует оба вектора на каждом сайте
  • 🧵 Многопоточное массовое сканирование с живым прогрессом и панелями попаданий
  • ✅ Ноль ложных срабатываний — каждый шелл проверяется через сигнатурный ответ перед отчётом
  • 🤖 Автозаполнение форм (email/tel/url/number/select/textarea) и обнаружение обязательных полей/captcha-ловушек
  • 🛡 Автоматическая обработка интерстициалов бот-защиты
  • 📁 Результаты экспортируются в Nx_shells.txt

📦 Требования

  • Python 3.8+
  • Зависимости:
root@kitploit:~
pip install requests urllib3 rich

🚀 Использование

Интерактивный режим

root@kitploit:~
python CVE-2026-14894.py

У вас будет запрошено:

ОпцияПо умолчаниюОписание
Файл целейlist.txtОдин URL на строку (комментарии # разрешены)
Потоки10Количество одновременных воркеров
Стратегияbothpredictable / normal / both
Мин. глубина1Нижняя граница глубины обхода пути (макс. 15)
Макс. глубина10Верхняя граница глубины обхода пути
ID форм1,2,3,0ID Super Forms через запятую для попытки
ОтладкаnoЗаписывает подробный 49_debug.log

Неинтерактивный (автоматизация / cron)

root@kitploit:~
NX_AUTO=1 NX_TARGETS=targets.txt NX_THREADS=50 NX_STRATEGY=both python CVE-2026-14894.py
Переменная окруженияОписание
NX_AUTOУстановите 1, чтобы пропустить все запросы
NX_TARGETSПуть к файлу целей
NX_THREADSКоличество воркеров
NX_STRATEGYpredictable / normal / both
NX_FORM_IDSID форм через запятую
NX_DEBUG1 включает отладочное логирование

Вывод

root@kitploit:~
Nx_shells.txt     ← каждый проверенный URL шелла (по одному на строку)
49_debug.log      ← подробная трассировка (только в режиме отладки)

Проверьте любое попадание вручную:

root@kitploit:~
http://target/.../Nx.php?sig=1      → должен вернуть: Nx-zD

⚠️ Отказ от ответственности

Этот инструмент предоставлен исключительно для авторизованного тестирования безопасности, исследований и образовательных целей. Разработчик не несёт ответственности за любое неправомерное использование или ущерб. Вы несёте полную ответственность за получение письменного разрешения перед тестированием любой цели.


📡 Оставайтесь в курсе

Новые эксклюзивные 0-day и вооружённые CVE выпускаются непрерывно:

  • Telegram-канал: https://t.me/KNxploited
  • Контакт: Nxploited | @Kxploit

By: Nxploited

Скачать инструмент