多线程批量利用工具,串联Super Forms和Elementor Pro中未经身份验证的WordPress文件上传漏洞,以部署并验证PHP Web Shell。
任意文件上传
🩸 加入我们的 Telegram,获取最新独家 0-day 与武器化 CVE 📡 频道:https://t.me/KNxploited 👤 Nxploited | @Kxploit
一款高速、多线程的批量利用工具,串联 WordPress 插件中的两个未认证任意文件上传漏洞——每次成功命中都会投递一个经过验证的 Web Shell。
| CVE-2026-14894 | CVE-2026-32475 |
|---|
| 插件 | Super Forms – Drag & Drop Form Builder | Elementor Pro |
| 受影响版本 | 未修补的安装(≤ 已披露构建) | ≤ 4.2.1 |
| 类型 | 未认证任意文件上传 | 无限制文件上传(未认证) |
| 入口点 | admin-ajax.php → super_submit_form | admin-ajax.php → elementor_pro_forms_send_form |
| 所需认证 | ❌ 无 | ❌ 无 |
| 影响 | 远程代码执行(Web Shell) | 远程代码执行(Web Shell) |
这两个漏洞均于 2026 年公开披露,且已在野被利用——针对暴露的 WordPress 安装已记录到数十万次利用尝试。
super_create_nonce AJAX 操作在未认证状态下生成有效 nonce。super_submit_form,携带伪装成图片附件的 base64 datauristring PHP Shell。../ × 深度)将 Shell 直接植入 wp-content/uploads/superforms/、上传根目录或当前主题目录。YYYY/MM 上传路径定位 Shell。Nx.php?sig=1 必须逐字节返回 Nx-zD 标记。根本原因:文件验证与文件处理在两个独立的循环中运行——一个 UPLOAD_ERR_NO_FILE 条目使验证提前 return(跳过扩展名检查),而处理阶段仍会对第二个条目执行 move_uploaded_file()。
/contact/、/apply/、/upload/ 等),以发现带有可选文件上传字段的 Elementor 表单(必填字段和受验证码保护的表单会被跳过)。0)+ PHP Shell(索引 1)——绕过扩展名检查。uploads/elementor/forms/ 十六进制时间戳候选,恢复随机化的 <uniqid()>.php 文件名。409 humans_21909 机器人墙 Cookie 并重试。部署一个极简的 Nxploited 品牌上传网关(Nx.php)——一个简洁的 Web UI,用于将任何后续文件直接上传到 Web 根目录。无冗余,无死代码。
Nx_shells.txtpip install requests urllib3 rich
python CVE-2026-14894.py
系统将提示你输入:
| 选项 | 默认值 | 描述 |
|---|---|---|
| 目标文件 | list.txt | 每行一个 URL(允许 # 注释) |
| 线程数 | 10 | 并发工作线程数 |
| 策略 | both | predictable / normal / both |
| 最小深度 | 1 | 路径遍历深度下限(最大 15) |
| 最大深度 | 10 | 路径遍历深度上限 |
| 表单 ID | 1,2,3,0 | 以逗号分隔的 Super Forms ID |
| 调试 | no | 写入详细 49_debug.log |
NX_AUTO=1 NX_TARGETS=targets.txt NX_THREADS=50 NX_STRATEGY=both python CVE-2026-14894.py
| 环境变量 | 描述 |
|---|---|
NX_AUTO | 设为 1 以跳过所有提示 |
NX_TARGETS | 目标文件路径 |
NX_THREADS | 工作线程数 |
NX_STRATEGY | predictable / normal / both |
NX_FORM_IDS | 以逗号分隔的表单 ID |
NX_DEBUG | 1 启用调试日志 |
Nx_shells.txt ← 每个已验证的 Shell URL(每行一个)
49_debug.log ← 详细跟踪(仅调试模式)
手动验证任意命中:
http://target/.../Nx.php?sig=1 → 必须返回:Nx-zD
本工具仅供授权安全测试、研究和教育目的使用。开发者不对任何滥用或损害负责。在测试任何目标之前,你有责任自行获取书面许可。
新的独家 0-day 和武器化 CVE 持续发布:
By: Nxploited