Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
ninja-form-exploit — CVE-2026-0740 | Kitploit
Инструменты/GitHubGitHub/madexploits/ninja-form-exploit
Vulnerability ScannersExploitationWeb Application ExploitationInformation GatheringFuzzingPenetration Testing
GitHubmadexploits/ninja-form-exploit

ninja-form-exploit

CVE-2026-0740

Репозиторий
311 месяц назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

ninja-form-exploit

CVE-2026-0740 — Многопоточный сканер уязвимостей для обхода пути загрузки файлов в Ninja Forms на WordPress.

Описание

main.py сканирует список целей WordPress, чтобы определить, уязвим ли плагин Ninja Forms File Uploads для CVE-2026-0740. Краткий алгоритм:

  1. Нормализация URL (http/https, удаление завершающего слеша)
  2. Обнаружение плагина через маркер nfpluginsettings.js на главной странице
  3. Получение nonce загрузки через wp-admin/admin-ajax.php (action=nf_fu_get_new_nonce)
  4. Загрузка PoC-файла с обходом пути и фаззингом директории 1–100
  5. Проверка загруженного файла в wp-content/uploads/ninja-forms/{dir}/
  6. Сохранение уязвимых целей в выходной файл

Требования

  • Python 3.7+
  • Библиотека requests
root@kitploit:~
pip install requests

Использование

root@kitploit:~
python main.py <list_target.txt> <jumlah_threads>

Пример:

root@kitploit:~
python main.py targets.txt 20

Формат файла целей

Один URL на строку:

root@kitploit:~
example.com
https://site.example
http://another.example

Протокол необязателен — если его нет, скрипт использует http://, а затем переключается на https:// в случае неудачи.

Результат

Выходной файл сбрасывается при каждом запуске сканирования.

Статус в терминале

Конфигурация (внутри main.py)

root@kitploit:~
FILE_NAME = "poc_test.txt"
POC_CONTENT = "GIF89;a <h1>VULNERABILITY_TEST_SUCCESSFUL</h1>"
TIMEOUT = 7
OUTPUT_FILE = "vulnerable_targets.txt"
FUZZ_RANGE = range(1, 101)

Примечания

  • Скрипт использует verify=False (предупреждения SSL отключены), чтобы можно было сканировать цели с недействительными сертификатами.
  • Пул потоков обрабатывает множество целей параллельно в соответствии со вторым аргументом.
  • Используйте только на системах, которыми вы владеете или на которые получено разрешение на тестирование.
Скачать инструмент
ПунктЗначение
Файл результатаvulnerable_targets.txt
Формат строки`https://цель
PoC-файлpoc_test.txt
Содержимое PoCGIF89;a <h1>VULNERABILITY_TEST_SUCCESSFUL</h1>
Таймаут7 секунд
Диапазон фаззинга1–100
ИконкаЗначение
[*]Информация / плагин обнаружен / фаззинг
[+]Уязвим
[✓]Не уязвим
[~]Пропущено (плагин отсутствует)
[-]Ошибка / сбой соединения
[!]Предупреждение (использование)