
أداة استغلال لثغرة CVE-2026-82222، وهي ثغرة تنفيذ تعليمات برمجية عن بُعد (RCE) غير مصادق عليها في إضافة GiveWP الخاصة بووردبريس. تدعم الاستغلال ضد هدف واحد أو استغلال جماعي مع تعدد الخيوط، ودعم البروكسي، والتصدير بصيغة JSON/TXT.
ثغرة حرجة لتنفيذ الأوامر عن بُعد دون مصادقة (CVSS 9.8) — GiveWP ≤ 4.16.7.1
تستغل هذه الأداة CVE-2026-82222، وهي ثغرة في إضافة GiveWP الخاصة بووردبريس تسمح للمهاجمين غير المصادق عليهم بتنفيذ أوامر عشوائية على الخادم عبر هجوم حقن كائنات PHP (سلسلة POP) من خلال إلغاء تسلسل البيانات.
| الخاصية | القيمة |
|---|
| معرف CVE | CVE-2026-82222 |
| درجة CVSS | 9.8 (حرجة) |
| CWE | CWE-502 — إلغاء تسلسل بيانات غير موثوقة |
| المنتج المتأثر | GiveWP — إضافة التبرعات ومنصة جمع التبرعات ≤ 4.16.7.1 |
| الإصدار المُصحَّح | 4.16.8 |
| مصادقة مطلوبة | لا (غير مصادق عليه) |
| الحالة | استغلال نشط |
توجد الثغرة في سلسلة إلغاء تسلسل فئة TCPDF. من خلال إرسال حمولة مصممة بعناية عبر عملية تقديم نموذج التبرع، يمكن للمهاجم:
last_name في ملف المستخدمgive_process_donation)يستخدم الاستغلال ترميز Base64 لتجاوز جدران الحماية/الفلاتر وضمان تنفيذ موثوق.
| الخطوة | الإجراء | الوصف |
|---|---|---|
| 1 | بصمة الإصبع | اكتشاف وجود إضافة GiveWP |
| 2 | التسجيل | إنشاء حساب مستخدم جديد في ووردبريس |
| 3 | تخزين الحمولة | حقن سلسلة أدوات POP في ملف المستخدم |
| 4 | اكتشاف النموذج | العثور على معرف نموذج تبرع صالح |
| 5 | العثور على بوابة الدفع | اختبار بوابات الدفع للعثور على نقطة نهاية عاملة |
| 6 | التنفيذ | تشغيل إلغاء التسلسل وتنفيذ الأمر |
-u)-f targets.txt)-t 20) — معالجة متوازية سريعةVULNERABLE وEXPLOITED--proxy)--timeout)-v) لتصحيح الأخطاءrequests# استنساخ المستودع
git clone https://github.com/0xCyp1337/CVE-2026-82222-MassExploit.git
cd CVE-2026-82222
python3 CVE-2026-82222.py -h
# تثبيت التبعيات
pip install requests