CVE-2026-0740 — 针对 WordPress 上 Ninja Forms 文件上传路径遍历漏洞的多线程漏洞扫描器。
main.py 扫描目标 WordPress 站点列表,判断 Ninja Forms 文件上传插件是否易受 CVE-2026-0740 影响。简要流程如下:
http/https,去除末尾斜杠)nfpluginsettings.js 标记检测插件wp-admin/admin-ajax.php(参数 action=nf_fu_get_new_nonce)获取上传 nonce1–100wp-content/uploads/ninja-forms/{dir}/requests 库pip install requests
python main.py <list_target.txt> <线程数>
示例:
python main.py targets.txt 20
每行一个 URL:
example.com
https://site.example
http://another.example
协议可选——若未提供,脚本默认使用 http://,若失败则回退到 https://。
输出文件在每次扫描开始时重置。
main.py 中)FILE_NAME = "poc_test.txt"
POC_CONTENT = "GIF89;a <h1>VULNERABILITY_TEST_SUCCESSFUL</h1>"
TIMEOUT = 7
OUTPUT_FILE = "vulnerable_targets.txt"
FUZZ_RANGE = range(1, 101)
verify=False(关闭 SSL 警告),以便扫描证书无效的目标。| 项目 | 值 |
|---|
| 结果文件 | vulnerable_targets.txt |
| 行格式 | `https://target |
| PoC 文件 | poc_test.txt |
| PoC 内容 | GIF89;a <h1>VULNERABILITY_TEST_SUCCESSFUL</h1> |
| 超时时间 | 7 秒 |
| 目录模糊测试 | 1–100 |
| 图标 | 含义 |
|---|
[*] | 信息 / 检测到插件 / 模糊测试中 |
[+] | 存在漏洞 |
[✓] | 无漏洞 |
[~] | 跳过(插件不存在) |
[-] | 错误 / 连接失败 |
[!] | 警告(使用方法) |