
CVE-2026-0740
CVE-2026-0740 — Scanner de vulnérabilités multi-thread pour le problème de traversée de chemin (path traversal) de l'upload de fichiers Ninja Forms sur WordPress.
main.py scanne une liste de cibles WordPress pour déterminer si le plugin Ninja Forms File Uploads est vulnérable à CVE-2026-0740. Voici le déroulement :
http/https, suppression du slash final)nfpluginsettings.js sur la page principalewp-admin/admin-ajax.php (action=nf_fu_get_new_nonce)1–100wp-content/uploads/ninja-forms/{dir}/requestspip install requests
python main.py <list_target.txt> <jumlah_threads>
Exemple :
python main.py targets.txt 20
Une URL par ligne :
example.com
https://site.example
http://another.example
Protocole optionnel — s'il est absent, le script utilise http:// puis se replie sur https:// en cas d'échec.
Le fichier de sortie est réinitialisé à chaque démarrage de l'analyse.
main.py)FILE_NAME = "poc_test.txt"
POC_CONTENT = "GIF89;a <h1>VULNERABILITY_TEST_SUCCESSFUL</h1>"
TIMEOUT = 7
OUTPUT_FILE = "vulnerable_targets.txt"
FUZZ_RANGE = range(1, 101)
verify=False (avertissement SSL désactivé) afin que les cibles avec un certificat invalide puissent toujours être analysées.| Élément | Valeur |
|---|
| Fichier de sortie | vulnerable_targets.txt |
| Format de ligne | `https://target |
| Fichier PoC | poc_test.txt |
| Contenu du PoC | GIF89;a <h1>VULNERABILITY_TEST_SUCCESSFUL</h1> |
| Timeout | 7 secondes |
| Fuzz des répertoires | 1–100 |
| Icône | Signification |
|---|
[*] | Info / plugin détecté / fuzzing |
[+] | Vulnérable |
[✓] | Non vulnérable |
[~] | Ignoré (plugin absent) |
[-] | Erreur / échec de connexion |
[!] | Avertissement (usage) |