
WordPress Core: ثغرة تنفيذ تعليمات برمجية عن بُعد بدون مصادقة (CVE-2026-63030, CVE-2026-60137)
__ ______ ____ ____ _ _ _____ _ _ \ \ / / _ \___ \/ ___|| | | | ____| | | | \ \ /\ / /| |_) |__) \___ \| |_| | _| | | | | \ V V / | __// __/ ___) | _ | |___| |___| |___ \_/\_/ |_| |_____|____/|_| |_|_____|_____|_____|wp2shell-checker | WordPress Batch API Desync Detector
كاشف/مدقق لثغرة RCE قبل المصادقة في واجهة REST Batch API الخاصة بنواة ووردبريس
صُنع بواسطة 0xjessie21 — الأمن السيبراني ILCS
| التوقيع | wp2shell / WP Core REST Batch API Desync |
| الخطورة | 9.8 CRITICAL — AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
| الإصدارات المتأثرة | WordPress 6.9.0-6.9.4 و7.0.0-7.0.1 |
| المُصحَّح في | 6.9.5، 7.0.2 |
| المتطلبات المسبقة | لا شيء — بدون مصادقة، دون إضافات، إعدادات افتراضية |
| الوضع | غير تدميري / فحص للقراءة فقط |
لقطة شاشة للأداة أثناء كشفها مثيل ووردبريس قابلًا للاستغلال ضمن اختبار VAPT داخلي مُصرَّح به.

هذه الأداة مخصّصة حصريًا لاختبارات الأمان المصرّح بها والتحقق الدفاعي فقط.
باستخدامك لهذه الأداة، فإنك توافق على أنك المسؤول الوحيد عن ضمان امتثال استخدامك للقانون المعمول به وسياسات التفويض في مؤسستك.
تحافظ واجهة REST Batch API في نواة ووردبريس (/wp-json/batch/v1) على مزامنة ثلاث مصفوفات متوازية أثناء معالجة مجموعة من الطلبات الفرعية. يؤدي طلب فرعي مشوّه عمدًا إلى إفساد التزامن بينها — ما يجعل كل طلب فرعي لاحق يُوجَّه باستخدام معالج واستدعاء صلاحيات خاطئين.
ترسل هذه الأداة طلب دُفعة واحدًا مصممًا بعناية وتفحص أكواد الاستجابة فقط، دون الانتقال أبدًا إلى عملية تغيّر الحالة.
منطق الحكم
| النتيجة | الحكم |
|---|---|
block_cannot_read | VULNERABLE — تسرب فحص الصلاحيات من معالج block-renderer |
rest_term_invalid | PATCHED — استجاب معالج الفئات بشكل صحيح |
بالإضافة إلى ذلك، تقوم الأداة بعمل بصمة سلبية لـ WAF/CDN من ترويسات الاستجابة:
Cloudflare · Sucuri · Akamai · AWS CloudFront · Imperva · Fastly · F5 BIG-IP · Wordfence
# Basic scan
./wp2shell_checker.py https://your-site.com
# Multiple targets in one run
./wp2shell_checker.py https://site1.com https://site2.com https://site3.com
# Custom timeout
./wp2shell_checker.py https://your-site.com --timeout 20
# Show full raw request/response (payload, headers, body)
./wp2shell_checker.py https://your-site.com --raw
# Disable colors/animation (for logging to a file)
./wp2shell_checker.py https://your-site.com --no-color > scan_report.txt
جميع الخيارات
إذا ظهرت نتيجة الهدف VULNERABLE:
7.0.2 (أو 6.9.5 على فرع 6.9). تأكد من تطبيق التحديث فعليًا./wp-json/batch/v1 و ?rest_route=/batch/v1 في جدار الحماية/الوكيل العكسي — يجب حجب النموذجين معًا.| wp2shell.com | الفحص الأصلي والإشعار الأمني، Searchlight Cyber |
| Hadrian Security — Technical Breakdown | تحليل السبب الجذري |
هذا المشروع مرخّص بموجب رخصة MIT — راجع ملف LICENSE للتفاصيل.
الأمن السيبراني ILCS · صُمم للاستخدام الدفاعي الداخلي
| استخدمها فقط ضد مثيلات ووردبريس التي تملكها، أو لديك تفويض كتابي صريح لاختبارها (مثل نطاق VAPT داخلي معتمد). | |
صُمم هذا الفحص ليكون غير تدميري — فهو يستهدف معرّف فئة غير موجود (0) ويتوقف عند طبقة التحقق من الصلاحيات، لذلك لا يتم إنشاء أو تعديل أو حذف أي بيانات. | |
| لا تقم بتعديل الحمولة (مثل تغيير معرّف الفئة إلى معرّف حقيقي، أو توجيهها إلى مسارات REST أخرى) لمحاولة استغلال فعلي. فهذا يحوّل الأداة من كاشف إلى استغلال مُسلَّح — وهذا ما لم تُبنَ هذه الأداة له ولا تدعمه. | |
| لا تنشر أو تعيد توزيع أو تشغّل هذه الأداة ضد أنظمة خارج نطاقك المصرّح به. قد ينتهك الاستخدام غير المصرّح ضد أنظمة الطرف الثالث قانون ITE (UU ITE) في إندونيسيا وقوانين إساءة استخدام الحاسوب المماثلة في أماكن أخرى. | |
| تُوفَّر كما هي، دون أي ضمان. لا يتحمّل المؤلف أو أي جهة مرتبطة به أي مسؤولية عن سوء الاستخدام أو الأضرار أو العواقب القانونية الناشئة عن استخدام هذه الأداة. |
| # | الطلب الفرعي | الغرض |
|---|
| 0 | POST http://: | مشوّه عمدًا — يسبب إزالة تزامن الفهرس |
| 1 | DELETE /wp/v2/categories/0 | مستشعر آمن — معرّف الفئة 0 غير موجود أبدًا |
| 2 | POST /wp/v2/block-renderer/core/paragraph | معالج مرجعي يُستخدم لاكتشاف التسريب |
| no marker found | INCONCLUSIVE — WAF، أو تعطيل API، أو ليس ووردبريس |
| الخيار | الوصف |
|---|
targets | رابط أساسي واحد أو أكثر لفحصها (مطلوب) |
--timeout N | مهلة الطلب بالثواني (الافتراضي: 10) |
--no-color | تعطيل ألوان ANSI وحركة الفحص |
--raw | طباعة الحمولة والترويسات الكاملة للطلب/الاستجابة الخام |