
CVE-2026-0740
CVE-2026-0740 — WordPress の Ninja Forms File Upload パストラバーサル問題に対するマルチスレッド脆弱性スキャナです。
main.py は WordPress ターゲットのリストをスキャンし、Ninja Forms File Uploads プラグインが CVE-2026-0740 の影響を受けるかどうかを判定します。簡単な流れ:
http/https、末尾のスラッシュを除去)nfpluginsettings.js マーカーによるプラグイン検出wp-admin/admin-ajax.php(action=nf_fu_get_new_nonce)からアップロード用 nonce を取得1–100 をファズwp-content/uploads/ninja-forms/{dir}/ にアップロードされたファイルを検証requests ライブラリpip install requests
python main.py <list_target.txt> <jumlah_threads>
例:
python main.py targets.txt 20
1 行に 1 URL:
example.com
https://site.example
http://another.example
プロトコルは任意 — 指定がない場合、スクリプトは http:// を使用し、失敗した場合は https:// にフォールバックします。
出力ファイルはスキャン開始時に毎回リセットされます。
main.py 内)FILE_NAME = "poc_test.txt"
POC_CONTENT = "GIF89;a <h1>VULNERABILITY_TEST_SUCCESSFUL</h1>"
TIMEOUT = 7
OUTPUT_FILE = "vulnerable_targets.txt"
FUZZ_RANGE = range(1, 101)
verify=False(SSL 警告無効)を使用して、無効な証明書を持つターゲットでもスキャンできるようにしています。| 項目 | 値 |
|---|
| 結果ファイル | vulnerable_targets.txt |
| 行フォーマット | `https://target |
| PoC ファイル | poc_test.txt |
| PoC コンテンツ | GIF89;a <h1>VULNERABILITY_TEST_SUCCESSFUL</h1> |
| タイムアウト | 7 秒 |
| ディレクトリファズ | 1–100 |
| アイコン | 意味 |
|---|
[*] | 情報 / プラグイン検出 / ファジング |
[+] | 脆弱 |
[✓] | 脆弱ではない |
[~] | スキップ(プラグインなし) |
[-] | エラー / 接続失敗 |
[!] | 警告(使用方法) |