
CVE-2026-0740
CVE-2026-0740 — Scanner di vulnerabilità multi-thread per il problema di path traversal nel caricamento file di Ninja Forms su WordPress.
main.py scansiona un elenco di target WordPress per determinare se il plugin Ninja Forms File Uploads è vulnerabile a CVE-2026-0740. Ecco il flusso in breve:
http/https, rimozione dello slash finale)nfpluginsettings.js nella pagina principalewp-admin/admin-ajax.php (action=nf_fu_get_new_nonce)1–100wp-content/uploads/ninja-forms/{dir}/requestspip install requests
python main.py <list_target.txt> <numero_thread>
Esempio:
python main.py targets.txt 20
Un URL per riga:
example.com
https://site.example
http://another.example
Protocollo opzionale — se assente, lo script usa http:// e poi passa a https:// in caso di fallimento.
Il file di output viene azzerato a ogni avvio della scansione.
main.py)FILE_NAME = "poc_test.txt"
POC_CONTENT = "GIF89;a <h1>VULNERABILITY_TEST_SUCCESSFUL</h1>"
TIMEOUT = 7
OUTPUT_FILE = "vulnerable_targets.txt"
FUZZ_RANGE = range(1, 101)
verify=False (avvisi SSL disattivati) per poter scansionare anche target con certificati non validi.| Item | Valore |
|---|
| File di output | vulnerable_targets.txt |
| Formato riga | `https://target |
| File PoC | poc_test.txt |
| Contenuto PoC | GIF89;a <h1>VULNERABILITY_TEST_SUCCESSFUL</h1> |
| Timeout | 7 secondi |
| Directory di fuzzing | 1–100 |
| Icona | Significato |
|---|
[*] | Info / plugin rilevato / fuzzing |
[+] | Vulnerabile |
[✓] | Non vulnerabile |
[~] | Saltato (plugin non presente) |
[-] | Errore / connessione fallita |
[!] | Avviso (utilizzo) |