Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2026-1357 — CVE-2026-1357 | Kitploit
أدوات/GitHubGitHub/0xblackash/cve-2026-1357
تحليل الثغرات الأمنيةتحليل الكودالاستغلالاستغلال تطبيقات الويبأمن الويباختبار الاختراق
GitHub0xblackash/cve-2026-1357

CVE-2026-1357

CVE-2026-1357

عرض المستودع
منذ 5 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

wordpress-plugin-hackade-1-1024x538

CVE-2026-1357 -- ثغرة RCE في WPvivid

تنفيذ تعليمات برمجية عن بُعد بدون مصادقة (RCE) في إضافة WPvivid Backup & Migration

CVSS 9.8 WordPress Plugin 800%2C000-brightgreen?style=for-the-badge" alt="Installs">

ثغرة حرجة تؤثر على أكثر من 800,000–900,000+ موقع ووردبريس
رفع ملفات PHP عشوائية بدون مصادقة → اختراق كامل للخادم


🌩️ نظرة عامة

تؤثر CVE-2026-1357 (CVSS 9.8 – حرجة) على إضافة Migration, Backup, Staging – WPvivid Backup & Migration (≤ 0.9.123).

  • الإضافة → WPvivid Backup & Migration
  • الإصدارات المتأثرة → ≤ 0.9.123
  • الإصدار المُصحَّح → 0.9.124 (صدر ~28 يناير 2026)
  • متجه الهجوم → الشبكة
  • التعقيد → منخفض
  • الصلاحيات المطلوبة → لا شيء
  • تفاعل المستخدم → لا شيء
  • التأثير → تنفيذ تعليمات برمجية عن بُعد (تأثير عالٍ على السرية والنزاهة والتوافر)

توجد الثغرة في الميزة الاختيارية «استلام نسخة احتياطية من موقع آخر» داخل الإضافة (عبر wpvivid_action=send_to_site). عند تفعيلها، يمكن لمهاجم غير مصادَق رفع ملفات عشوائية — أخطرها قواقع PHP (webshells) — إلى مواقع يمكن الوصول إليها عبر الويب مثل /wp-content/uploads/.

🛠️ السبب الجذري (ثغرات متسلسلة)

wpvivid1 wpvivid2 wpvivid3 wpvivid4 wpvivid5 wpvivid6 wpvivid7

→ يصنع المهاجم حمولة مشفرة بمفتاح فارغ → يتجاوز «المصادقة» → يكتب ملف .php في أي مكان قابل للكتابة.

🔥 التأثير

  • بدون مصادقة: تنفيذ تعليمات برمجية عن بُعد بصلاحيات مستخدم خادم الويب (عادةً www-data)
  • اختراق كامل للموقع: أبواب خلفية، تسريب بيانات، فدية، تشويه للموقع
  • ظهرت إثباتات اختراق (PoCs) عامة بعد الكشف بفترة وجيزة (فبراير 2026)
  • مخاطر عالية في العالم الحقيقي نظرًا لسهولة الاستغلال واتساع قاعدة التثبيت

ملاحظة: يتطلب الاستغلال تفعيل ميزة «استلام النسخة الاحتياطية» (غير مفعّلة افتراضيًا) ورمز API صالحًا وغير منتهي الصلاحية (أقصى عمر له 24 ساعة).

📅 الجدول الزمني

التاريخالحدث

🛡️ التخفيف والتحصين

إجراء فوري
رقِّ إلى WPvivid Backup & Migration ≥ 0.9.124 (الإصلاحات: معالجة سليمة لفشل فك التشفير، تعقيم أسماء الملفات، تقييد أنواع الملفات).

حلول مؤقتة (إذا تأخرت الترقية):

  • عطّل خيار «استلام نسخة احتياطية من موقع آخر» في إعدادات الإضافة
  • عطّل / احذف الإضافة إذا لم تكن بحاجة إليها
  • احظر طلبات POST إلى /wp-admin/admin-ajax.php التي تتضمن action=wpvivid_send_to_site (عبر WAF / .htaccess)

فحوصات ما بعد الحادث

  • ابحث في /wp-content/uploads/ (والمجلدات الأخرى القابلة للكتابة) عن ملفات .php مشبوهة
  • راجع سجلات الوصول بحثًا عن طلبات POST غير معتادة إلى admin-ajax.php
  • افحص بحثًا عن قواقع الويب، وأعد تدوير بيانات الاعتماد، واستعد من نسخة احتياطية نظيفة إذا تعرضت للاختراق

أفضل الممارسات العامة

  • حافظ على تحديث نواة WordPress والقوالب والإضافات
  • استخدم إضافات أمنية (Wordfence, Sucuri, إلخ)
  • قيّد صلاحيات الملفات؛ وعطّل XML-RPC إذا لم يكن مستخدمًا

🔗 المراجع

  • الإدخال الرسمي في NVD

  • استشارة Wordfence (كشف مفصّل)

  • صفحة الإضافة

  • قالب Nuclei: رسمي في projectdiscovery/nuclei-templates (أُضيف في v10.4.0)


طبّق التصحيحات مبكرًا • طبّقها باستمرار • ابقَ آمنًا
Stay Secure

تنزيل الأداة
#نوع المشكلةالمكوّنالوصف
1فشل التشفير (Fail-Open)class-wpvivid-crypt.phpعند فشل openssl_private_decrypt() يُرجع false → يعامله phpseclib AES كمفتاح من بايتات صفرية بالكامل (يمكن توقّعه: 16×0x00)
2اجتياز المسار / غياب التعقيمclass-wpvivid-send-to-site.phpاسم الملف من الحمولة المفكوك تشفيرها يُستخدم دون تعقيم → اجتياز عبر ../ يخرج من مجلد النسخ الاحتياطي إلى جذر الويب
12 يناير 2026أُبلِغت إلى Wordfence بواسطة Lucas Montes (NiRoX)
28 يناير 2026أصدر البائع الإصدار المُصحَّح 0.9.124
11 فبراير 2026نُشر CVE رسميًا (NVD)
فبراير 2026ظهور إثباتات اختراق وسكربتات استغلال عامة (GitHub والمدونات)
مارس 2026إضافة قالب Nuclei إلى المستودع الرسمي (v10.4.0)؛ درجة EPSS مرتفعة