Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
joomla_exploits | Kitploit
أدوات/GitHubGitHub/aramosf/joomla_exploits
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويباختبار الاختراقالتعلم والتعليمالفريق الأحمرزاحف الويبمختبرات وتدريب عملي
GitHubaramosf/joomla_exploits

joomla_exploits

عرض المستودع
1منذ شهر واحدلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

استغلالات جوملا

يحتوي هذا المستودع على قطع أثرية مختارة لاستغلالات جوملا تم التحقق منها مقابل بيئات جوملا حقيقية عبر Docker. وتُقسَّم المجموعة حسب الفائدة الهجومية العملية.

real-impact

استغلالات ذات تأثير أمني مباشر: تنفيذ أكواد عن بُعد (RCE)، رفع ملفات يؤدي إلى تنفيذ أكواد، حقن SQL، كشف إعدادات حساسة، حذف ملفات عشوائي، XSS مخزّن يستهدف مسؤولًا، أو تصعيد صلاحيات.

الترتيبCVECVSSالهدفسكربت الاستغلال
1CVE-2026-4893910.0رفع مرفقات الأحداث العامة في iCagendacve_2026_48939_icagenda_real_http_rce.py
2CVE-2026-2162810.0مدير ملفات الوسائط com_ajax في إطار Astroidcve_2026_21628_astroid_real_http_rce.py
3CVE-2026-4890710.0رفع ملفات التعريف profiles.import في JCE com_jcecve_2026_48907_jce_real_http_rce.py
4CVE-2026-4890810.0رفع الأيقونات المخصصة asset.uploadCustomIcon في SP Page Buildercve_2026_48908_sppagebuilder_real_http_rce.py
5CVE-2023-237539.8addSupportedFieldType في Visformscve_2023_23753_visforms_real_http_sqli.py
6CVE-2026-490489.8tags.save في JoomCCK com_joomcckcve_2026_49048_joomcck_real_http_sqli.py
7CVE-2025-222049.8صيغة PHP البديلة في Regular Labs Sourcerercve_2025_22204_sourcerer_real_http_rce.py
8CVE-2025-268549.8mod_articles_good_search في Articles Good Searchcve_2025_26854_articles_good_search_real_http_sqli.py
9CVE-2025-26855

conceptual-pocs

إثباتات مفاهيم (PoCs) توضح ثغرات حقيقية لكنها أقل فائدة مباشرةً كأدوات اختراق مستقلة. أُبقيت لأغراض البحث أو الربط في سلاسل هجوم أو التحقق الدفاعي.

الاستخدام

  1. ادخل إلى أحد أدلة CVE ضمن real-impact/ أو conceptual-pocs/.
  2. شغّل المختبر عند وجود docker-compose.yml: docker compose up -d.
  3. اقرأ README.md الخاص بـ CVE، وعند توفره، exploits/README.md للحصول على ملاحظات الإعداد.
  4. شغّل سكربت الاستغلال من دليل CVE أو مرّر رابط الهدف صراحةً.

لا تُضمَّن أي ملفات ZIP خاصة بإضافات ضعيفة أو ملفات ZIP لتوزيعات جوملا. حمّل البرامج الضعيفة من الروابط في README الخاص بكل CVE واختبرها فقط في مختبرات محلية مصرح بها.

مرشحات غير موثقة

ثلاثة سجلات كان يُظن سابقًا أنها استغلالات عامة تظل محجوبة بسبب حزم تجارية أو تاريخية غير متاحة. العوائق الدقيقة لها موثقة في unvalidated-candidates ولا يُنشر أي استغلال غير موثق لها.

حدود التثبيت

تم التحقق من CVE-2025-54300 وCVE-2025-54301 عبر مسارات HTTP الحقيقية لـ Quantum Manager 3.2.0 في بيئة جوملا Docker باستخدام مصدر غير معدَّل من الالتزام الرسمي 1bf656d. لم تُكمل حزمة المصدر تلك مثبّت جوملا القياسي، لذلك قام المختبر بنسخ ملفات المكوّن الرسمية إلى جوملا وسجّل بياناتها الوصفية يدويًا. توثق أدلتها هذا القيد وتتضمن SQL التسجيل؛ ولا تدّعي تثبيتًا نظيفًا بأمر واحد أو إعادة توزيع حزم ضعيفة.

تنزيل الأداة
9.8
mod_articles_calendar في Articles Calendar
cve_2025_26855_articles_calendar_real_http_sqli.py
10CVE-2024-407449.8com_convertforms في Convert Formscve_2024_40744_convert_forms_real_http_upload_rce.py
11CVE-2025-542989.4User-Agent في comments.add لـ CommentBoxcve_2025_54298_commentbox_real_http_stored_xss.py
12CVE-2026-489069.3حذف GalleryManager2 في إطار Tassoscve_2026_48906_tassos_real_http_delete.py
13CVE-2025-494679.3enddate في range.listevents لـ JEvents com_jeventscve_2025_49467_jevents_real_http_sqli.py
14CVE-2025-544739.2إجراء فك الضغط الموثق في Phoca Commandercve_2025_54473_phoca_commander_real_http_rce.py
15CVE-2025-544758.7شراء حزمة صاحب العمل في JS Jobscve_2025_54475_jsjobs_real_http_sqli.py
16CVE-2026-238988.6واجهة برمجة التطبيقات finalizeUpdate في com_joomlaupdate لجوملاcve_2026_23898_joomla_update_api_file_delete.py
17CVE-2026-238998.6واجهة برمجة التطبيقات application في com_config لجوملاcve_2026_23899_joomla_config_api_access_bypass.py
18CVE-2026-488988.2مهمة batch في com_users لجوملاcve_2026_48898_joomla_com_users_batch_privilege_escalation_real_http.py
19CVE-2026-489048.2واجهة برمجة تطبيقات المجموعات في com_users لجوملاcve_2026_48904_joomla_com_users_group_api_privilege_escalation_real_http.py
الترتيبCVECVSSالهدفسكربت الاستغلال
1CVE-2024-271859.1معالجة ذاكرة التخزين المؤقت للترقيم في com_content الأساسي لجوملاcve_2024_27185_joomla_pagination_cache_poison.py
2CVE-2026-489029.8إعادة التعيين/التذكير في com_users بنواة جوملا CMScve_2026_48902_joomla_reset_link_downgrade.py
3CVE-2026-488968.2المصادقة متعددة العوامل لنواة جوملاcve_2026_48896_joomla_mfa_bypass_real_http.py
4CVE-2026-488978.2حالة جلسة المصادقة متعددة العوامل لنواة جوملاcve_2026_48897_joomla_mfa_session_state_bypass_real_http.py
5CVE-2026-352238.6واجهة برمجة تطبيقات المكوّن في com_config لجوملاcve_2026_35223_joomla_component_config_api_access_bypass.py
6CVE-2025-543008.5رفع SVG في Quantum Managercve_2025_54300_quantum_manager_real_http_stored_xss.py
7CVE-2025-543018.5عرض اسم الملف في Quantum Managercve_2025_54301_quantum_manager_real_http_filename_xss.py