
CVE-2026-0740
CVE-2026-0740 — Multithread-Schwachstellenscanner für das Pfad-Traversal-Problem von Ninja Forms File Upload unter WordPress.
main.py scannt eine Liste von WordPress-Zielen, um festzustellen, ob das Plugin Ninja Forms File Uploads anfällig für CVE-2026-0740 ist. Kurze Ablaufbeschreibung:
http/https, abschneiden des abschließenden Slash)nfpluginsettings.js auf der Startseitewp-admin/admin-ajax.php (action=nf_fu_get_new_nonce)1–100wp-content/uploads/ninja-forms/{dir}/requestspip install requests
python main.py <list_target.txt> <jumlah_threads>
Beispiel:
python main.py targets.txt 20
Eine URL pro Zeile:
example.com
https://site.example
http://another.example
Protokoll optional — fehlt es, verwendet das Skript http:// und fällt auf https:// zurück, falls dies fehlschlägt.
| Element | Wert |
|---|---|
| Ausgabedatei | vulnerable_targets.txt |
| Zeilenformat | `https://target |
| PoC-Datei | poc_test.txt |
| PoC-Inhalt | GIF89;a <h1>VULNERABILITY_TEST_SUCCESSFUL</h1> |
| Timeout | 7 Sekunden |
| Fuzz-Verzeichnis | 1–100 |
Die Ausgabedatei wird bei jedem Scan-Start zurückgesetzt.
| Symbol | Bedeutung |
|---|---|
[*] | Info / Plugin erkannt / Fuzzing |
[+] | Anfällig |
[✓] | Nicht anfällig |
[~] | Übersprungen (Plugin nicht vorhanden) |
[-] | Fehler / Verbindung fehlgeschlagen |
[!] | Warnung (Nutzung) |
main.py)FILE_NAME = "poc_test.txt"
POC_CONTENT = "GIF89;a <h1>VULNERABILITY_TEST_SUCCESSFUL</h1>"
TIMEOUT = 7
OUTPUT_FILE = "vulnerable_targets.txt"
FUZZ_RANGE = range(1, 101)
verify=False (SSL-Warnung deaktiviert), damit Ziele mit ungültigen Zertifikaten weiterhin gescannt werden können.