
Script di exploit per CVE-2026-0740 che prende di mira gli endpoint di upload file di Ninja Forms per caricare una shell PHP, scansionando un elenco di URL e registrando gli upload riusciti.
Uno script sperimentale/strumento che sfrutta gli endpoint di upload file per il plugin Ninja Forms su siti WordPress. Invia richieste in sequenza ai target elencati in list.txt e scrive gli upload riusciti nel file shell.txt.
urllib3)pip install requests urllib3
| File | Descrizione |
|---|
ninja.py | Script principale. |
list.txt | URL dei target; un URL per riga (http/https, porta opzionale). Le righe vuote vengono ignorate. |
shell.txt | (Output) Gli URL delle shell vengono salvati in modalità append (a) per gli upload riusciti. |
Le costanti all'inizio dello script devono essere adattate in base alla struttura del plugin/form:
FORM_ID — ID del formFIELD_ID — ID del campoSHELL_NAME — nome del file utilizzato sul serverSHELL_CONTENT — contenuto PHP caricatoLa verifica SSL è disattivata (verify=False); utilizzare solo in ambienti di test di cui ci si fida.
Assicurarsi che list.txt sia presente nella cartella del progetto, quindi:
python ninja.py
I messaggi di avanzamento e di errore vengono scritti sull'output standard. Se il processo viene interrotto dall'utente, termina in modo pulito con KeyboardInterrupt.
list.txt non esiste, lo script genera un errore ed esce.admin-ajax.php (nf_fu_get_new_nonce).nf_fu_upload).shell.txt.