Exploit for CVE-2026-14894 exploit
CVE-2026-14894:WordPress Super Forms插件6.3.313及之前版本存在任意文件上传漏洞,CVSS 9.8,未认证攻击者可利用nonce绕过机制上传PHP文件实现远程代码执行。本文提供修复方案与检测建议。
Exploit for CVE-2026-14894 exploit
📋 漏洞概述
WordPress Super Forms插件任意文件上传漏洞,未授权攻击者可上传恶意PHP文件实现远程代码执行。
📋 基础信息
| 受影响版本 | Super Forms – Drag & Drop Form Builder for WordPress <= 6.3.313 |
| 漏洞类型 | 任意文件上传 / 输入验证不当 |
| CVSS | 9.8 · Critical |
| CVE | CVE-2026-14894 |
🔬 漏洞根因
submit_form AJAX处理函数缺少文件类型校验和权限检查,仅依赖一个可通过未授权端点(super_create_nonce)获取的nonce作为防护。攻击者可先调用super_create_nonce获取合法nonce和会话Cookie,再使用该非ce上传任意类型文件(包括PHP),导致无需认证即可上传可执行文件。
🎯 攻击场景
1. 攻击者以未认证身份向/wp-admin/admin-ajax.php发送action=super_create_nonce请求,获取sf_nonce及会话Cookie。 2. 携带该nonce和Cookie,向同一端点发送action=submit_form请求,并在multipart数据中上传恶意.php文件(如webshell)。 3. 服务器因缺少文件类型验证,将php文件保存到可访问目录(如/wp-content/uploads/)。 4. 攻击者访问上传的php文件URL,执行任意系统命令。 5. 攻击者获得Webshell权限,可进一步提权、横向移动或窃取数据。
💥 漏洞影响
未认证攻击者可上传任意文件(包括PHP脚本),结合服务器配置可导致远程代码执行,完全控制WordPress站点,进而窃取数据库、修改页面、植入后门,影响站点机密性、完整性和可用性。
🛡️ 修复建议
立即升级Super Forms插件至6.3.314或更高版本;若无法升级,临时禁用插件或通过Web应用防火墙(WAF)拦截上传非图片/文档类文件,并删除/wp-admin/admin-ajax.php中super_create_nonce动作的未授权访问。
📎 参考链接
- https://nvd.nist.gov/vuln/detail/CVE-2026-14894
- https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2026-14894
- https://github.com/1beelze/CVE-2026-14894
- 原始来源(Sploitus)
🚨 威胁评估
| 📈 EPSS 利用概率 | 低 (0.5%) (高于 40.7% 的漏洞) |
| 🚨 CISA KEV | 未被已知利用 |
| 🔧 公开 PoC | 1 个公开 PoC 仓库 |
⚠️ 本文由漏洞情报系统自动生成,仅供安全研究与防御参考。生成时间: 2026-07-13 08:13 | 来源: Sploitus
🤖 常见问题解答(FAQ)
❓ 如何检测是否被利用?
检查wp-content/uploads/下近期有无异常.php文件,以及access.log中是否出现/admin-ajax.php?action=super_create_nonce后紧跟submit_form的请求对。
❓ 该漏洞利用是否需要特殊权限?
不需要,攻击者无需任何认证,仅需两个HTTP请求即可利用。
❓ 临时缓解措施有哪些?
通过WAF规则拦截上传扩展名为.php/.phtml/.shtml等可执行文件;或禁用Super Forms插件直到补丁应用。