Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-4883 — Piotnet Forms Pro <= 2.1.40 - Неаутентифицированная произвольная загрузка файлов → RCE | Kitploit
Инструменты/GitHubGitHub/xshadow-here/cve-2026-4883
РазведкаГенерация полезной нагрузкиАнализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийТестирование на Проникновение
GitHubxshadow-here/cve-2026-4883

CVE-2026-4883

Piotnet Forms Pro <= 2.1.40 - Неаутентифицированная произвольная загрузка файлов → RCE

Репозиторий
2 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2026-4883: Piotnet Forms Pro <= 2.1.40 - Неаутентифицированная произвольная загрузка файлов → RCE

Уязвимость возникает из-за недостаточной проверки типов файлов в функции piotnetforms_ajax_form_builder. Плагин использует неполный черный список расширений, блокирующий только php, phpt, php5, php7 и exe, но допускающий опасные альтернативы, такие как .phtml или .phar.

Детали уязвимости

  • CVSS Score: 9.8 (Критический)
  • Vector: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Затронутые версии: <= 2.1.40
  • Статус патча: Патч отсутствует
  • Опубликовано: 18 мая 2026 г.
  • Исследователи: Shadow & Friska (авторы PoC)

Анализ корневой причины

Обработчик AJAX зарегистрирован без каких-либо требований аутентификации:

root@kitploit:~
// inc/forms/ajax-form-builder.php:9-10
add_action( 'wp_ajax_piotnetforms_ajax_form_builder', 'piotnetforms_ajax_form_builder' );
add_action( 'wp_ajax_nopriv_piotnetforms_ajax_form_builder', 'piotnetforms_ajax_form_builder' );

Проверка файлов полагается исключительно на неполный черный список расширений без проверки MIME-типа или магических байтов:

root@kitploit:~
// inc/forms/ajax-form-builder.php:678-688
$not_allowed_extensions = [ 'php', 'phpt', 'php5', 'php7', 'exe' ];

$file_extension = pathinfo( $file_name_san, PATHINFO_EXTENSION );

if ( in_array( strtolower( $file_extension ), $not_allowed_extensions ) ) {
    wp_die();
}

// .phar, .phtml, .php8, .pht и т.д. проходят свободно
move_uploaded_file( $file['tmp_name'][$i], $new_file );

Каталог загрузки содержит только пустой index.html для предотвращения листинга каталогов — нет .htaccess для блокировки выполнения PHP. Загруженные файлы оказываются в общедоступном месте по адресу:

root@kitploit:~
/wp-content/uploads/piotnetforms/files/{filename}-{uniqid}.{ext}

URL файла можно получить без аутентификации через AJAX-действие piotnetforms_export_form_submission (также nopriv), что завершает полную цепочку неаутентифицированного RCE.

Это та же ошибка copy-paste, присутствующая в CVE-2026-4885 — оба плагина используют идентичный уязвимый код обработки загрузки от одного разработчика.

Инструкции по использованию

Интерактивный режим:

root@kitploit:~
python3 shadow.py

Одиночная цель:

root@kitploit:~
python3 shadow.py -u https://target.com
python3 shadow.py -u https://target.com -s shadow.phtml

Массовое сканирование:

root@kitploit:~
python3 shadow.py -f targets.txt -t 20
python3 shadow.py -f targets.txt -t 20 -s shadow.phtml

Параметры CLI:

  • -u, --url - URL цели
  • -f, --file - Файл с целями (по одной на строку)
  • -s, --shell - Пользовательская PHP-оболочка (GIF89a добавляется автоматически)
  • -t, --threads - Потоки параллельных запросов (по умолчанию: 5)
  • -h, --help - Показать справку

Ключевые особенности

  • Интерактивное меню для одиночного или массового сканирования
  • Асинхронная параллельная разведка
  • Автоматическое обнаружение параметров формы из скрытых HTML-полей
  • Полиглотные магические байты GIF89a для попыток обхода
  • Утечка URL через piotnetforms_export_form_submission (без аутентификации)
  • Проверка загрузки оболочки с выполнением PHP
  • Результаты сохраняются в shell.txt
  • Настраиваемое количество потоков для массовых операций

Заблокированные расширения

.php .phpt .php5 .php7 .exe

Расширения для обхода: .phtml .phar .shtml .php8

Требования

root@kitploit:~
pip install httpx

Отказ от ответственности

Инструмент предназначен исключительно для авторизованного тестирования безопасности и образовательных целей. Несанкционированное тестирование систем запрещено.

Скачать инструмент