
CVE-2026-0740
CVE-2026-0740 — Scanner de vulnerabilidades multithread para o problema de path traversal no upload de arquivos do Ninja Forms no WordPress.
O main.py escaneia uma lista de alvos WordPress para determinar se o plugin Ninja Forms File Uploads é vulnerável ao CVE-2026-0740. Resumidamente:
http/https, remover a barra final)nfpluginsettings.js na página principalwp-admin/admin-ajax.php (action=nf_fu_get_new_nonce)1–100wp-content/uploads/ninja-forms/{dir}/requestspip install requests
python main.py <list_target.txt> <jumlah_threads>
Exemplo:
python main.py targets.txt 20
Um URL por linha:
example.com
https://site.example
http://another.example
Protocolo opcional — se não for informado, o script usa http:// e, em seguida, faz fallback para https:// se falhar.
O arquivo de saída é redefinido a cada início de varredura.
main.py)FILE_NAME = "poc_test.txt"
POC_CONTENT = "GIF89;a <h1>VULNERABILITY_TEST_SUCCESSFUL</h1>"
TIMEOUT = 7
OUTPUT_FILE = "vulnerable_targets.txt"
FUZZ_RANGE = range(1, 101)
verify=False (aviso SSL desativado) para que alvos com certificado inválido ainda possam ser escaneados.| Item | Valor |
|---|
| Arquivo de resultado | vulnerable_targets.txt |
| Formato da linha | `https://target |
| Arquivo PoC | poc_test.txt |
| Conteúdo do PoC | GIF89;a <h1>VULNERABILITY_TEST_SUCCESSFUL</h1> |
| Timeout | 7 segundos |
| Fuzz de diretório | 1–100 |
| Ícone | Significado |
|---|
[*] | Info / plugin detectado / fuzzing |
[+] | Vulnerável |
[✓] | Não vulnerável |
[~] | Ignorado (plugin ausente) |
[-] | Erro / falha de conexão |
[!] | Aviso (uso) |