
CVE-2026-0740
CVE-2026-0740 — Многопоточный сканер уязвимостей для обхода пути загрузки файлов в Ninja Forms на WordPress.
main.py сканирует список целей WordPress, чтобы определить, уязвим ли плагин Ninja Forms File Uploads для CVE-2026-0740. Краткий алгоритм:
http/https, удаление завершающего слеша)nfpluginsettings.js на главной страницеwp-admin/admin-ajax.php (action=nf_fu_get_new_nonce)1–100wp-content/uploads/ninja-forms/{dir}/requestspip install requests
python main.py <list_target.txt> <jumlah_threads>
Пример:
python main.py targets.txt 20
Один URL на строку:
example.com
https://site.example
http://another.example
Протокол необязателен — если его нет, скрипт использует http://, а затем переключается на https:// в случае неудачи.
Выходной файл сбрасывается при каждом запуске сканирования.
main.py)FILE_NAME = "poc_test.txt"
POC_CONTENT = "GIF89;a <h1>VULNERABILITY_TEST_SUCCESSFUL</h1>"
TIMEOUT = 7
OUTPUT_FILE = "vulnerable_targets.txt"
FUZZ_RANGE = range(1, 101)
verify=False (предупреждения SSL отключены), чтобы можно было сканировать цели с недействительными сертификатами.| Пункт | Значение |
|---|
| Файл результата | vulnerable_targets.txt |
| Формат строки | `https://цель |
| PoC-файл | poc_test.txt |
| Содержимое PoC | GIF89;a <h1>VULNERABILITY_TEST_SUCCESSFUL</h1> |
| Таймаут | 7 секунд |
| Диапазон фаззинга | 1–100 |
| Иконка | Значение |
|---|
[*] | Информация / плагин обнаружен / фаззинг |
[+] | Уязвим |
[✓] | Не уязвим |
[~] | Пропущено (плагин отсутствует) |
[-] | Ошибка / сбой соединения |
[!] | Предупреждение (использование) |