Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2026-4883 — Piotnet Forms Pro <= 2.1.40 - 未认证任意文件上传 → RCE | Kitploit
工具/GitHubGitHub/xshadow-here/cve-2026-4883
侦察Payload生成漏洞分析漏洞利用Web应用程序漏洞利用渗透测试
GitHubxshadow-here/cve-2026-4883

CVE-2026-4883

Piotnet Forms Pro <= 2.1.40 - 未认证任意文件上传 → RCE

查看仓库
2个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2026-4883: Piotnet Forms Pro <= 2.1.40 - 未认证任意文件上传 → RCE

该漏洞源于 piotnetforms_ajax_form_builder 函数中的文件类型验证不充分。该插件采用了一个不完整的扩展名黑名单,仅阻止 php、phpt、php5、php7 和 exe,同时允许 .phtml 或 .phar 等危险替代格式。

漏洞详情

  • CVSS 评分: 9.8(严重)
  • 向量: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • 受影响版本: <= 2.1.40
  • 补丁状态: 无可用补丁
  • 发布时间: 2026年5月18日
  • 研究人员: Shadow 与 Friska(PoC 作者)

根因分析

AJAX 处理器在注册时未要求任何身份验证:

root@kitploit:~
// inc/forms/ajax-form-builder.php:9-10
add_action( 'wp_ajax_piotnetforms_ajax_form_builder', 'piotnetforms_ajax_form_builder' );
add_action( 'wp_ajax_nopriv_piotnetforms_ajax_form_builder', 'piotnetforms_ajax_form_builder' );

文件验证仅依赖不完整的扩展名黑名单,不进行 MIME 类型或魔术字节校验:

root@kitploit:~
// inc/forms/ajax-form-builder.php:678-688
$not_allowed_extensions = [ 'php', 'phpt', 'php5', 'php7', 'exe' ];

$file_extension = pathinfo( $file_name_san, PATHINFO_EXTENSION );

if ( in_array( strtolower( $file_extension ), $not_allowed_extensions ) ) {
    wp_die();
}

// .phar, .phtml, .php8, .pht, etc. all pass through freely
move_uploaded_file( $file['tmp_name'][$i], $new_file );

上传目录仅包含一个空的 index.html 以防止目录列表——没有用于阻止 PHP 执行的 .htaccess。上传的文件位于以下公开可访问路径:

root@kitploit:~
/wp-content/uploads/piotnetforms/files/{filename}-{uniqid}.{ext}

文件 URL 可通过 piotnetforms_export_form_submission AJAX 操作(同样为 nopriv)在未认证的情况下获取,从而构成完整的未认证 RCE 攻击链。

这是与 CVE-2026-4885 中相同的复制粘贴式漏洞——这两个插件共享来自同一开发者的相同易受攻击的上传处理代码。

使用说明

交互模式:

root@kitploit:~
python3 shadow.py

单目标:

root@kitploit:~
python3 shadow.py -u https://target.com
python3 shadow.py -u https://target.com -s shadow.phtml

批量扫描:

root@kitploit:~
python3 shadow.py -f targets.txt -t 20
python3 shadow.py -f targets.txt -t 20 -s shadow.phtml

命令行选项:

  • -u, --url - 目标 URL
  • -f, --file - 目标文件(每行一个)
  • -s, --shell - 自定义 PHP shell(自动添加 GIF89a 前缀)
  • -t, --threads - 并发线程数(默认:5)
  • -h, --help - 显示帮助

主要功能

  • 交互式菜单,支持单目标或批量扫描
  • 异步并行侦察
  • 自动从 HTML 隐藏输入中发现表单参数
  • GIF89a 多语言魔术字节用于绕过尝试
  • 通过 piotnetforms_export_form_submission 泄露 URL(未认证)
  • 通过 PHP 执行检查验证 Shell 上传
  • 结果保存至 shell.txt
  • 批量操作时可配置线程数

被阻止的扩展名

.php .phpt .php5 .php7 .exe

绕过扩展名: .phtml .phar .shtml .php8

环境要求

root@kitploit:~
pip install httpx

免责声明

该工具仅用于授权的安全测试和教育目的。禁止未经授权的系统测试。

下载工具