Skip to content
KitploitKITPLOIT
أدواتالمدونة
Log in
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2026-48907 — CVE-2026-48907 | Kitploit
أدوات/GitHubGitHub/0xblackash/cve-2026-48907
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويباختبار الاختراقاستخبارات التهديداتالاستجابة للحوادث
GitHub0xblackash/cve-2026-48907

CVE-2026-48907

CVE-2026-48907

عرض المستودع
368منذ 3 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

🚨 CVE-2026-48907 - JCE (محرر محتوى جمل) تنفيذ تعليمات برمجية عن بعد غير مصادق عليه

صورة ChatGPT في 12 يونيو 2026، 10_17_57 صباحًا

Critical CVSS Joomla RCE CWE


⚠️ ثغرة RCE حرجة بدون مصادقة في JCE (محرر محتوى جمل)

ثغرة حرجة في التحكم بالوصول تتيح للمهاجمين غير المصادق عليهم اختراق تثبيتات جمل الضعيفة التي تعمل بـ JCE.


📖 نظرة عامة

CVE-2026-48907 هي ثغرة حرجة تؤثر على JCE (محرر محتوى جمل)، أحد أكثر المحررين استخدامًا في نظام جمل البيئي.

ينبع العيب من التحكم غير السليم في الوصول (CWE-284)، مما يتيح للمهاجمين غير المصادق عليهم إنشاء ملفات تعريف محرر وإساءة استخدام وظيفة رفع الملفات لتحقيق تنفيذ تعليمات برمجية عن بعد (RCE).

الاستغلال الناجح يمكن أن يؤدي إلى اختراق كامل للموقع.


🎯 معلومات الثغرة

الخاصيةالقيمة
CVECVE-2026-48907
المنتجJCE (محرر محتوى جمل)
البائعمشروع JCE
الخطورةحرجة
CVSS v410.0
CWECWE-284
ناقل الهجومشبكة
المصادقةغير مطلوبة
تفاعل المستخدملا شيء
التأثيرتنفيذ تعليمات برمجية عن بعد

🔥 الإصدارات المتأثرة

المنتجالإصدارات المتأثرة
JCEقبل الإصدار 2.9.99.5

⚡ خصائص الهجوم

Attack Vector      : Network
Attack Complexity  : Low
Privileges Required: None
User Interaction   : None
Impact             : Complete Site Compromise

📊 نظرة عامة على CVSS

CVSS v4.0 Score: 10.0 (Critical)
المقياسالقيمة
ناقل الهجومشبكة
تعقيد الهجوممنخفض
الصلاحيات المطلوبةلا شيء
تفاعل المستخدملا شيء
السريةعالٍ
النزاهةعالٍ
التوفرعالٍ

🏹 تدفق الاستغلال

Unauthenticated User
          │
          ▼
Create Unauthorized JCE Profile
          │
          ▼
Abuse File Upload Mechanism
          │
          ▼
Upload Malicious PHP Payload
          │
          ▼
Execute Arbitrary Code
          │
          ▼
Full Joomla Server Compromise

📸 عرض توضيحي

HKnL5CkboAA96a8 HKnL5CmaMAAp_1G

🔥 التأثير المحتمل

  • تنفيذ تعليمات برمجية عن بعد
  • نشر شل ويب
  • تشويه الموقع
  • سرقة بيانات الاعتماد
  • الوصول إلى قاعدة البيانات
  • إنشاء حساب إداري
  • توزيع البرامج الضارة
  • الحركة الجانبية
  • السيطرة الكاملة على نظام إدارة المحتوى

🔬 السبب الجذري

Improper Access Control
(CWE-284)

يمكن للمهاجمين تجاوز ضوابط التفويض المقصودة والتلاعب بوظائف JCE التي يجب أن تكون متاحة فقط للمستخدمين المميزين.


🔍 فرص الكشف

الطلبات المشبوهة

راقب الطلبات غير العادية التي تتضمن:

/com_jce/
/index.php?option=com_jce

مراقبة رفع الملفات

ابحث عن الملفات المنشأة حديثًا:

.php
.phtml
.phar
.php5

داخل:

/images/
/media/
/tmp/
/uploads/

مؤشرات شل الويب

المؤشرات الشائعة تشمل:

system($_GET['cmd'])
shell_exec()
passthru()
exec()
base64_decode()
eval()
assert()

مراقبة العمليات

تنفيذ غير متوقع لـ:

php
bash
sh
python
perl
nc
curl
wget

🛡️ التخفيف

الإجراءات الفورية

تحديث JCE

قم بالترقية فورًا إلى:

JCE 2.9.99.5 or later

تقييد الوصول الإداري

✓ IP Allowlisting
✓ VPN Access
✓ Web Application Firewall
✓ MFA Enforcement

مراجعة التثبيتات الحالية

راجع:

✓ Newly created JCE profiles
✓ Unknown administrator accounts
✓ Uploaded PHP files
✓ Suspicious cron jobs
✓ Web server logs

صيد التهديدات

ابحث عن:

Unexpected PHP files
Obfuscated payloads
Reverse shells
Persistence mechanisms

🔎 مؤشرات الاختراق (IOCs)

الملفات المشبوهة

shell.php
cmd.php
upload.php
backdoor.php
adminer.php

الوظائف المشبوهة

eval()
assert()
system()
exec()
shell_exec()
passthru()

النشاط الشبكي

Reverse shell connections
Outbound traffic to unknown hosts
Beaconing behavior

📚 المراجع

  • قاعدة بيانات الثغرات الوطنية (NIST)
  • نصائح أمان جمل
  • تحديثات أمان JCE
  • برنامج CVE

⚠️ إخلاء مسؤولية

هذا المستودع مخصص لـ:

  • أبحاث أمنية
  • تحليل دفاعي
  • هندسة الكشف
  • الاستجابة للحوادث
  • الوعي بالثغرات

هذا المستودع لا يوفر كود استغلال أو تعليمات للوصول غير المصرح به.


🔴 حرجة - CVSS 10.0

CVE-2026-48907

JCE (محرر محتوى جمل)
تنفيذ تعليمات برمجية عن بعد بدون مصادقة

⭐ قم بالتطبيق الفوري للتصحيح ⭐

تنزيل الأداة