Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
ninja-form-exploit — CVE-2026-0740 | Kitploit
Tools/GitHubGitHub/madexploits/ninja-form-exploit
SchwachstellenscannerExploitationWebanwendungs-ExploitationInformationsbeschaffungFuzzingPenetrationstests
GitHubmadexploits/ninja-form-exploit

ninja-form-exploit

CVE-2026-0740

Repository anzeigen
3110vor 2 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

ninja-form-exploit

CVE-2026-0740 — Multithread-Schwachstellenscanner für das Pfad-Traversal-Problem von Ninja Forms File Upload unter WordPress.

Beschreibung

main.py scannt eine Liste von WordPress-Zielen, um festzustellen, ob das Plugin Ninja Forms File Uploads anfällig für CVE-2026-0740 ist. Kurze Ablaufbeschreibung:

  1. URL-Normalisierung (http/https, abschneiden des abschließenden Slash)
  2. Plugin-Erkennung über den Marker nfpluginsettings.js auf der Startseite
  3. Upload-Nonce abrufen über wp-admin/admin-ajax.php (action=nf_fu_get_new_nonce)
  4. PoC-Datei mit Path Traversal hochladen und Fuzz-Verzeichnis 1–100
  5. Überprüfung der hochgeladenen Datei in wp-content/uploads/ninja-forms/{dir}/
  6. Speichern der verwundbaren Ziele in die Ausgabedatei

Voraussetzungen

  • Python 3.7+
  • Bibliothek requests
pip install requests

Verwendung

python main.py <list_target.txt> <jumlah_threads>

Beispiel:

python main.py targets.txt 20

Format der Zieldatei

Eine URL pro Zeile:

example.com
https://site.example
http://another.example

Protokoll optional — fehlt es, verwendet das Skript http:// und fällt auf https:// zurück, falls dies fehlschlägt.

Ausgabe

ElementWert
Ausgabedateivulnerable_targets.txt
Zeilenformat`https://target
PoC-Dateipoc_test.txt
PoC-InhaltGIF89;a <h1>VULNERABILITY_TEST_SUCCESSFUL</h1>
Timeout7 Sekunden
Fuzz-Verzeichnis1–100

Die Ausgabedatei wird bei jedem Scan-Start zurückgesetzt.

Status im Terminal

SymbolBedeutung
[*]Info / Plugin erkannt / Fuzzing
[+]Anfällig
[✓]Nicht anfällig
[~]Übersprungen (Plugin nicht vorhanden)
[-]Fehler / Verbindung fehlgeschlagen
[!]Warnung (Nutzung)

Konfiguration (in main.py)

FILE_NAME = "poc_test.txt"
POC_CONTENT = "GIF89;a <h1>VULNERABILITY_TEST_SUCCESSFUL</h1>"
TIMEOUT = 7
OUTPUT_FILE = "vulnerable_targets.txt"
FUZZ_RANGE = range(1, 101)

Hinweise

  • Das Skript verwendet verify=False (SSL-Warnung deaktiviert), damit Ziele mit ungültigen Zertifikaten weiterhin gescannt werden können.
  • Der Thread-Pool verarbeitet viele Ziele parallel entsprechend dem zweiten Argument.
  • Verwenden Sie es nur auf Systemen, die Ihnen gehören oder für die Sie eine Testgenehmigung erhalten haben.
Tool herunterladen