Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-0740 — Exploit-Skript für CVE-2026-0740, das auf Datei-Upload-Endpunkte von Ninja Forms abzielt, um eine PHP-Shell hochzuladen, eine Liste von URLs zu scannen und erfolgreiche Uploads zu protokollieren. | Kitploit
Tools/GitHubGitHub/murrez/cve-2026-0740
SchwachstellenscannerExploitationWebanwendungs-ExploitationWebsicherheit
GitHubmurrez/cve-2026-0740

CVE-2026-0740

Exploit-Skript für CVE-2026-0740, das auf Datei-Upload-Endpunkte von Ninja Forms abzielt, um eine PHP-Shell hochzuladen, eine Liste von URLs zu scannen und erfolgreiche Uploads zu protokollieren.

Repository anzeigen
1vor 4 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

ninja.py

Ein experimentelles/Werkzeug-Skript, das Datei-Upload-Endpunkte des Ninja Forms-Plugins auf WordPress-Websites nutzt. Es sendet nacheinander Anfragen an die Ziele in list.txt und schreibt erfolgreiche Uploads in die Datei shell.txt.

Anforderungen

  • Python 3
  • requests (wird normalerweise zusammen mit urllib3 installiert)
root@kitploit:~
pip install requests urllib3

Dateistruktur

DateiBeschreibung
ninja.pyHauptskript.
list.txtZiel-URLs; eine URL pro Zeile (http/https, optionaler Port). Leere Zeilen werden ignoriert.
shell.txt(Ausgabe) Shell-URLs werden bei erfolgreichen Uploads im Anhängemodus (a) gespeichert.

Konfiguration

Die Konstanten am Anfang des Skripts müssen an die Ziel-Plugin-/Formularstruktur angepasst werden:

  • FORM_ID — Formular-ID
  • FIELD_ID — Feld-ID
  • SHELL_NAME — Dateiname, der auf dem Server verwendet wird
  • SHELL_CONTENT — Der hochgeladene PHP-Inhalt

Die SSL-Validierung ist deaktiviert (verify=False); verwenden Sie dies nur in Testumgebungen, denen Sie vertrauen.

Ausführung

Stellen Sie sicher, dass sich list.txt im Projektordner befindet, und führen Sie dann Folgendes aus:

root@kitploit:~
python ninja.py

Fortschritts- und Fehlermeldungen werden auf die Standardausgabe geschrieben. Wenn der Vorgang vom Benutzer unterbrochen wird, wird er sauber mit KeyboardInterrupt beendet.

Verhaltensübersicht

  1. Wenn list.txt nicht existiert, gibt das Skript einen Fehler aus und beendet sich.
  2. Für jedes Ziel wird über admin-ajax.php ein Nonce abgerufen (nf_fu_get_new_nonce).
  3. Anschließend wird der Datei-Upload versucht (nf_fu_upload).
  4. Wenn ein erfolgreicher Pfad erkannt wird, wird die entsprechende URL zur Konsole und zur Datei shell.txt hinzugefügt.
  5. Am Ende wird die Gesamtzahl der Erfolge zusammengefasst.

Hinweise

  • Die Ziel-Plugin-Version, die Formular-/Feld-IDs und die Serverkonfiguration beeinflussen den Erfolg direkt.
Tool herunterladen