Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
wp2shell-Hestia-Scanner — ماسح أمان WordPress للقراءة فقط لخوادم HestiaCP. يكتشف مؤشرات اختراق wp2shell (CVE-2026-63030 / CVE-2026-60137) عبر جميع المواقع المستضافة — تقارير بريد إلكتروني لكل مستخدم، ومقارنة ملفات النواة مع نسخة WordPress نظيفة، وتحليل PHP/JS/htaccess/الصور، وتقييم اختياري بالذكاء الاصطناعي عبر Claude API. | Kitploit
أدوات/GitHubGitHub/bytespulse-oe/wp2shell-hestia-scanner
أدوات دفاعيةالتحليل الثابتماسحات الثغرات الأمنيةالتحقيق الجنائي الرقميجمع المعلوماتأمن الويبتحليل البرمجيات الخبيثةكشف التسللالاستجابة للحوادث

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →

حول

ماسح أمان WordPress للقراءة فقط لخوادم HestiaCP. يكتشف مؤشرات اختراق wp2shell (CVE-2026-63030 / CVE-2026-60137) عبر جميع المواقع المستضافة — تقارير بريد إلكتروني لكل مستخدم، ومقارنة ملفات النواة مع نسخة WordPress نظيفة، وتحليل PHP/JS/htaccess/الصور، وتقييم اختياري بالذكاء الاصطناعي عبر Claude API.

أمن الذكاء الاصطناعي
GitHubbytespulse-oe/wp2shell-hestia-scanner

wp2shell-Hestia-Scanner

عرض المستودع
2منذ 16 أياملم تتم المراجعة بعد
مشاركة

🛡️ wp2shell-Hestia-Scanner

🇬🇧 الإنجليزية   |   🇬🇷 اليونانية

Bash Platform License CVE

ماسح أمان ووردبريس للقراءة فقط لخوادم HestiaCP.
يكتشف مؤشرات اختراق wp2shell عبر جميع المواقع المستضافة — مع تقارير بريد إلكتروني لكل عميل، ومقارنة ملفات النواة، واكتشاف الـ webshell عبر SHA256، وتقييم المخاطر، وتقييم اختياري بالذكاء الاصطناعي.

⚠️ النسخ الآمنة: ووردبريس 6.8.6 / 6.9.5 / 7.0.2 أو أحدث.
هذه السكربتات لا تعدّل أي شيء أبدًا — للقراءة فقط في جميع العمليات.


🇬🇧 الإنجليزية

ما هو wp2shell؟

wp2shell هي سلسلة استغلال لتنفيذ أكواد عن بُعد (RCE) قبل المصادقة في نواة ووردبريس، كُشف عنها في 17 يوليو 2026. يكفي طلب HTTP مجهول واحد إلى تثبيت افتراضي لإنشاء مدير خبيث وتنفيذ أكواد عشوائية على الخادم.

تتكون السلسلة من:

  • CVE-2026-60137 — حقن SQL في معامل author__not_in الخاص بـ WP_Query
  • CVE-2026-63030 — التباس المسار في نقطة نهاية REST API /wp-json/batch/v1

المواقع المخترقة تُظهر مديرًا خبيثًا ببادئة تسجيل دخول wp2_ وبريد إلكتروني @wp2shell.invalid.

مزيد من المعلومات: https://wp2shell.com


محتويات المستودع

الملفالغرض
wp2shell-scan.shماسح IoC سريع لكامل الخادم — مخرجات طرفية ملوّنة، درجة مخاطر لكل موقع، تقرير يُحفظ تلقائيًا في /root/
wp2shell-report-per-user.shماسح كامل — تقارير بريد إلكتروني لكل مستخدم HestiaCP، ومقارنة ملفات النواة، واكتشاف الـ webshell عبر SHA256، وتقييم بالذكاء الاصطناعي، وتقييم المخاطر

ماذا يفحص الماسح

فحوصات قاعدة البيانات / المستخدمين

سلامة ملفات النواة

الفحصالخطورة
wp core verify-checksums مقابل wp.orgHIGH
مقارنة diff -U5 سطرًا بسطر مع نواة نظيفة مُنزّلةCRITICAL / HIGH / OK
ملفات إضافية غير موجودة في النواة النظيفة (مع عرض المحتوى والبيانات الوصفية)CRITICAL / HIGH

تحليل الملفات

الثبات

الفحصالخطورة
إدخالات crontab للمستخدم تحتوي curl/wget/php/base64HIGH
ملفات cron للنظام تشير إلى مسار الموقعMEDIUM

درجة المخاطر

يحصل كل موقع على درجة مخاطر من 0–100 مع تفصيل لكل نتيجة مساهمة:

root@kitploit:~
  +------------------------------------------+
  |  RISK SCORE: 96/100  COMPROMISED         |
  +------------------------------------------+
  +40  wp2shell fingerprint account
  +30  PHP file(s) inside uploads/
  +20  Vulnerable WordPress version
  +6   Core checksum failure
الدرجةالتصنيف
0–20نظيف على الأرجح
21–40مخاطر منخفضة
41–60مخاطر متوسطة

المتطلبات

  • خادم لينكس يعمل بنظام HestiaCP
  • bash 4.0+
  • WP-CLI مثبَّت عالميًا باسم wp
  • صلاحية root
  • sendmail (لتقارير البريد الإلكتروني)
  • python3 (لمعالجة JSON في التقييم بالذكاء الاصطناعي)
  • curl, sha256sum, file, strings, unzip

تثبيت WP-CLI (إن لم يكن مثبّتًا)

root@kitploit:~
curl -O https://raw.githubusercontent.com/wp-cli/builds/gh-pages/phar/wp-cli.phar
chmod +x wp-cli.phar && sudo mv wp-cli.phar /usr/local/bin/wp

التثبيت والتشغيل بسطر واحد

فحص IoC سريع

root@kitploit:~
curl -fsSL https://raw.githubusercontent.com/BytesPulse-OE/wp2shell-Hestia-Scanner/main/wp2shell-scan.sh | sudo bash

فحص كامل مع تقارير بريد إلكتروني لكل عميل

root@kitploit:~
curl -fsSL https://raw.githubusercontent.com/BytesPulse-OE/wp2shell-Hestia-Scanner/main/wp2shell-report-per-user.sh \
  -o wp2shell-report-per-user.sh && sudo bash wp2shell-report-per-user.sh

ملاحظة: الماسح الكامل يطرح أسئلة تفاعلية عند بدء التشغيل (تقييم الذكاء الاصطناعي، حفظ التقرير، حد التاريخ). تنزيل السكربت أولًا ثم تشغيله يضمن عمل الأسئلة بشكل صحيح.


الاستخدام

wp2shell-scan.sh — فحص سريع لكامل الخادم

root@kitploit:~
sudo bash wp2shell-scan.sh

يجد جميع تثبيتات ووردبريس تحت /home/*/web/*/public_html/، وينفّذ جميع الفحوصات، ويطبع مخرجات ملوّنة في الطرفية، ويحفظ تقريرًا كاملًا في /root/wp2shell-report-YYYYMMDD-HHMMSS.txt.

عند بدء التشغيل يطلب حدًّا مخصصًا اختياريًا للتاريخ (الافتراضي: 2026-07-15).

wp2shell-report-per-user.sh — فحص كامل مع تقارير البريد الإلكتروني

root@kitploit:~
sudo bash wp2shell-report-per-user.sh

عند بدء التشغيل، ثلاثة أسئلة:

root@kitploit:~
[AI EVALUATION]   Use AI evaluation for ambiguous files? [y/N]
[SAVE REPORT]     Save a full report file for later review? [y/N]
[DATE THRESHOLD]  Use a different date? Leave blank to keep default [YYYY-MM-DD]:

ابدأ دائمًا بـ DRY_RUN=1 (الافتراضي) — يتم معاينة رسائل البريد على الشاشة ولا يُرسل شيء. غيّرها إلى DRY_RUN=0 فقط بعد التأكد من أن المخرجات صحيحة.


الإعدادات

wp2shell-scan.sh

المتغير

wp2shell-report-per-user.sh


التقييم بالذكاء الاصطناعي (اختياري)

بالنسبة لنتائج الـ diff الغامضة التي لا تستطيع الأنماط وحدها تصنيفها، يرسل الماسح الـ diff إلى Claude API (claude-sonnet-4-6) ويعيد حكمًا: DANGER أو SUSPICIOUS أو REVIEW أو OK مع شرح من جملة واحدة. يُستخدم الذكاء الاصطناعي فقط في المنطقة الرمادية — أما الحالات الواضحة فتُصنَّف فورًا دون أي استدعاء API.

ضع مفتاحك في السكربت أو صدّره قبل التشغيل:

root@kitploit:~
export ANTHROPIC_API_KEY='sk-ant-api03-...'
sudo -E bash wp2shell-report-per-user.sh

مفاتيح API: https://console.anthropic.com — وهي منفصلة عن اشتراكات claude.ai.

لا تملك مفتاح API؟ استخدم محلل المتصفح

الصق مخرجات الفحص في أداة wp2shell Report Analyzer على Claude.ai — فهي تنفّذ نفس التقييم بالذكاء الاصطناعي مباشرة في المتصفح دون الحاجة إلى مفتاحك الخاص.


تنسيق المخرجات

مستويات الخطورة

مثال على مقارنة النواة

root@kitploit:~
┌─ MODIFIED: wp-includes/load.php
│  [CRITICAL] Assessment (patterns): executable/obfuscated pattern in added lines
│             +20  Core file modified with dangerous pattern
│
│  ORIGINAL: /root/wp2shell-cores/7.0.2-el/wp-includes/load.php
│  SITE:     /home/user/web/example.gr/public_html/wp-includes/load.php
│  @@ -212,5 +212,6 @@
│  -      $loaded = true;
│  +      $loaded = true;
│  +      eval(base64_decode('aGVsbG8='));
└──────────────────────────────────────

ملاحظات

  • الماسح لا يعدّل أي شيء أبدًا. آمن للتشغيل على خوادم الإنتاج المباشرة.
  • تحديث ووردبريس إلى إصدار مصحّح يسدّ الثغرة لكنه لا ينظّف موقعًا مخترقًا بالفعل. إذا وُجدت مؤشرات، استعد من نسخة احتياطية نظيفة.
  • دليل CORE_CACHE (/root/wp2shell-cores/) يُعاد استخدامه بين الفحوصات. احذفه لإجبار تنزيل جديد.
  • قاعدة بيانات بصمات known_shells.sha256 تُحدَّث تلقائيًا مرة واحدة يوميًا.

الترخيص

GPL-3.0 — انظر LICENSE


الاعتمادات

طُوّر بواسطة BytesPulse استجابةً للكشف عن wp2shell (يوليو 2026).
معلومات CVE: https://wp2shell.com



🇬🇷 اليونانية

ما هو wp2shell؟

wp2shell هي سلسلة استغلال لتنفيذ أكواد عن بُعد (RCE) في نواة ووردبريس، كُشف عنها في 17 يوليو 2026. يكفي طلب HTTP مجهول واحد إلى تثبيت افتراضي لإنشاء مدير خبيث وتنفيذ أكواد عشوائية على الخادم.

تتكون السلسلة من:

  • CVE-2026-60137 — حقن SQL في معامل author__not_in الخاص بـ WP_Query
  • CVE-2026-63030 — التباس المسار في REST API /wp-json/batch/v1

المواقع المخترقة تُظهر حساب مدير ببادئة wp2_ وبريد إلكتروني @wp2shell.invalid.

مزيد من المعلومات: https://wp2shell.com


المحتويات

الملفالغرض
wp2shell-scan.shماسح IoC سريع — مخرجات ملوّنة في الطرفية، درجة مخاطر لكل موقع، حفظ تلقائي للتقرير في /root/
wp2shell-report-per-user.shماسح كامل — تقارير بريد إلكتروني لكل مستخدم HestiaCP، مقارنة النواة، اكتشاف الـ webshell عبر SHA256، تقييم بالذكاء الاصطناعي، درجة مخاطر

ماذا يفحص

قاعدة البيانات / المستخدمون

سلامة ملفات النواة

الفحصالخطورة
wp core verify-checksums مقابل wp.orgHIGH
مقارنة diff -U5 سطرًا بسطر مع نواة نظيفةCRITICAL / HIGH / OK
ملفات إضافية غير موجودة في النواة النظيفةCRITICAL / HIGH

تحليل الملفات

الثبات

الفحصالخطورة
crontab مستخدم يحتوي curl/wget/php/base64HIGH
ملفات cron للنظام تشير إلى مسار الموقعMEDIUM

درجة المخاطر

يحصل كل موقع على درجة من 0–100 مع تفصيل لكل نتيجة:

root@kitploit:~
  +------------------------------------------+
  |  RISK SCORE: 96/100  COMPROMISED         |
  +------------------------------------------+
  +40  wp2shell fingerprint account
  +30  PHP file(s) inside uploads/
  +20  Vulnerable WordPress version
  +6   Core checksum failure
الدرجةالفئة
0–20نظيف على الأرجح
21–40مخاطر منخفضة
41–60مخاطر متوسطة

المتطلبات

  • خادم لينكس يعمل بنظام HestiaCP
  • bash 4.0+
  • WP-CLI مثبَّت باسم wp
  • صلاحية root
  • sendmail (لإرسال البريد الإلكتروني)
  • python3 (للتقييم بالذكاء الاصطناعي)
  • curl, sha256sum, file, strings, unzip

تثبيت WP-CLI (إن كان مفقودًا)

root@kitploit:~
curl -O https://raw.githubusercontent.com/wp-cli/builds/gh-pages/phar/wp-cli.phar
chmod +x wp-cli.phar && sudo mv wp-cli.phar /usr/local/bin/wp

التثبيت بأمر واحد

ماسح IoC سريع

root@kitploit:~
curl -fsSL https://raw.githubusercontent.com/BytesPulse-OE/wp2shell-Hestia-Scanner/main/wp2shell-scan.sh | sudo bash

ماسح كامل مع تقارير بريد إلكتروني

root@kitploit:~
curl -fsSL https://raw.githubusercontent.com/BytesPulse-OE/wp2shell-Hestia-Scanner/main/wp2shell-report-per-user.sh \
  -o wp2shell-report-per-user.sh && sudo bash wp2shell-report-per-user.sh

الاستخدام

wp2shell-scan.sh

root@kitploit:~
sudo bash wp2shell-scan.sh

يجد تلقائيًا جميع تثبيتات ووردبريس تحت /home/*/web/*/public_html/، وينفّذ جميع الفحوصات، ويطبع مخرجات ملوّنة في الطرفية، ويحفظ تقريرًا كاملًا في /root/.

wp2shell-report-per-user.sh

root@kitploit:~
sudo bash wp2shell-report-per-user.sh

عند بدء التشغيل يطرح ثلاثة أسئلة:

root@kitploit:~
[AI EVALUATION]   Χρήση AI αξιολόγησης για αμφίβολα αρχεία; [y/N]
[SAVE REPORT]     Αποθήκευση πλήρους report σε αρχείο; [y/N]
[DATE THRESHOLD]  Διαφορετική ημερομηνία; Αφήστε κενό για default [YYYY-MM-DD]:

ابدأ دائمًا بـ DRY_RUN=1 (الافتراضي) — تظهر رسائل البريد على الشاشة ولا تُرسل. غيّرها إلى DRY_RUN=0 فقط بعد التأكد من أن المخرجات صحيحة.


الإعدادات

wp2shell-scan.sh

المتغير

wp2shell-report-per-user.sh


التقييم بالذكاء الاصطناعي (اختياري)

بالنسبة لنتائج الـ diff الغامضة التي لا تستطيع الأنماط تصنيفها، يرسل الماسح الـ diff إلى Claude API (claude-sonnet-4-6) ويعيد حكمًا: DANGER أو SUSPICIOUS أو REVIEW أو OK مع شرح من جملة واحدة. يُستخدم الذكاء الاصطناعي فقط في المنطقة الرمادية.

root@kitploit:~
export ANTHROPIC_API_KEY='sk-ant-api03-...'
sudo -E bash wp2shell-report-per-user.sh

مفاتيح API: https://console.anthropic.com — منفصلة عن اشتراك claude.ai.

لا تملك مفتاح API؟ استخدم محلل المتصفح

الصق مخرجات الفحص في أداة wp2shell Report Analyzer على Claude.ai — تنفّذ نفس التقييم بالذكاء الاصطناعي مباشرة في المتصفح.


ملاحظات

  • الماسح لا يعدّل أي شيء. آمن للتشغيل على خوادم إنتاج مباشرة.
  • تحديث ووردبريس إلى الإصدار المصحّح يسدّ الثغرة لكنه لا ينظّف موقعًا مخترقًا بالفعل. إذا وُجدت مؤشرات، استعد من نسخة احتياطية نظيفة.
  • مجلد CORE_CACHE (/root/wp2shell-cores/) يُعاد استخدامه بين الفحوصات. احذفه لإجبار تنزيل جديد.
  • قاعدة known_shells.sha256 تُحدَّث تلقائيًا مرة كل 24 ساعة.

الترخيص

GPL-3.0 — انظر LICENSE


الاعتمادات

طُوّر بواسطة BytesPulse استجابةً للكشف عن wp2shell (يوليو 2026).
معلومات CVE: https://wp2shell.com

تنزيل الأداة
known_shells.sha256قاعدة بيانات بصمات SHA256 للـ webshell المعروفة — تُجلب تلقائيًا عند التشغيل
الفحصالخطورة
إصدار ووردبريس مقابل الإصدارات الآمنةHIGH / OK
حسابات ببادئة wp2_ أو بريد إلكتروني @wp2shell.invalidCRITICAL
مديرون أُنشئوا بعد الكشف (15/07/2026)MEDIUM
فجوات في تسلسل معرّفات المستخدمين (آثار مدير خبيث محذوف)MEDIUM
صفوف wp_usermeta يتيمةMEDIUM
صفوف oembed_cache / customize_changeset مسمومةCRITICAL
خيارات ووردبريس معبث بها (upload_path, auto_prepend_file, siteurl)CRITICAL / HIGH
الفحصالخطورة
ملفات PHP في uploads/CRITICAL
امتدادات PHP إضافية (.php7 .phtml .phar .php5)HIGH
تطابق SHA256 مع قاعدة بيانات الـ webshell المعروفة (WSO, FilesMan, b374k, p0wny…)CRITICAL
PHP معدّلة بعد SINCE_DATE وأيضًا تطابق أنماطًا مشبوهة — مع عرض السطر المطابقCRITICAL / HIGH
PHP بأنماط مشبوهة لكنها لم تُعدَّل مؤخرًاLOW
JS/HTML معدّلة بعد SINCE_DATE وتطابق أنماط تمويهMEDIUM
روابط C2/تسريب بيانات خارجية (pastebin, ngrok, Discord webhooks, bit.ly…)CRITICAL
توجيهات .htaccess خطيرة (AddType, auto_prepend_file, RewriteRule خارجية)HIGH
.htaccess معدّل بعد SINCE_DATEMEDIUM
صور متعددة التنسيقات بحمولة PHP (<?php في .jpg/.png…)CRITICAL
ملفات نسخ احتياطي/إعدادات مكشوفة (wp-config.php.bak, *.sql…)MEDIUM
61–80
مخاطر عالية
81+مُخترَق
الافتراضي
الوصف
WEB_ROOT/homeالجذر الافتراضي لـ HestiaCP
SINCE_DATE2026-07-15حد "عُدّل مؤخرًا"
WPwpمسار WP-CLI
المتغيرالافتراضيالوصف
DRY_RUN11 = معاينة فقط، 0 = إرسال رسائل البريد
SEND_ONLY_IF_ISSUES01 = تخطّي البريد إذا كان الموقع نظيفًا
SINCE_DATE2026-07-15حد "عُدّل مؤخرًا"
MAIL_FROMsecurity@<hostname>مُرسِل المغلف
CORE_CACHE/root/wp2shell-coresدليل ذاكرة التخزين المؤقت للنواة النظيفة
ANTHROPIC_API_KEY(فارغ)مفتاح Claude API للتقييم بالذكاء الاصطناعي
التصنيفاللونالمعنى
[CRITICAL]🔴 أحمر عريضمؤشر اختراق نشط — تصرّف فورًا
[HIGH]🔴 أحمرمؤشر قوي — راجعه على وجه السرعة
[MEDIUM]🟡 أصفرمشبوه — حقّق في الأمر
[LOW]🔵 أزرقأولوية منخفضة — غالبًا موجب كاذب
[INFO]⚫ رماديمعلوماتي
[OK]🟢 أخضرنظيف / متوقع
known_shells.sha256قاعدة بيانات SHA256 للـ webshell المعروفة — تُنزَّل تلقائيًا عند التشغيل
الفحصالخطورة
إصدار ووردبريس مقابل الإصدارات الآمنةHIGH / OK
حسابات ببادئة wp2_ أو بريد إلكتروني @wp2shell.invalidCRITICAL
مديرون أُنشئوا بعد الكشف (15/07/2026)MEDIUM
فجوات في تسلسل معرّفات المستخدمين (آثار مدير خبيث محذوف)MEDIUM
صفوف wp_usermeta يتيمةMEDIUM
صفوف oembed_cache / customize_changeset مسمومةCRITICAL
خيارات ووردبريس معبث بها (upload_path, auto_prepend_file, siteurl)CRITICAL / HIGH
الفحصالخطورة
ملفات PHP في uploads/CRITICAL
امتدادات PHP إضافية (.php7 .phtml .phar .php5)HIGH
تطابق SHA256 مع webshell معروفة (WSO, FilesMan, b374k, p0wny…)CRITICAL
PHP عُدّلت بعد SINCE_DATE وأيضًا تحتوي نمطًا مشبوهًا — مع السطر المطابقCRITICAL / HIGH
PHP بأنماط مشبوهة لكنها لم تُعدَّل مؤخرًاLOW
JS/HTML عُدّلت بعد SINCE_DATE بأنماط تمويهMEDIUM
روابط C2/تسريب بيانات خارجية (pastebin, ngrok, Discord webhooks, bit.ly…)CRITICAL
توجيهات خطيرة في .htaccessHIGH
.htaccess عُدّل بعد SINCE_DATEMEDIUM
صور متعددة التنسيقات بحمولة PHPCRITICAL
ملفات نسخ احتياطي/إعدادات مكشوفةMEDIUM
61–80
مخاطر عالية
81+مُخترَق
الافتراضي
الوصف
WEB_ROOT/homeالمجلد الجذر لـ HestiaCP
SINCE_DATE2026-07-15حد "عُدّل مؤخرًا"
WPwpمسار WP-CLI
المتغيرالافتراضيالوصف
DRY_RUN11 = معاينة فقط، 0 = إرسال رسائل البريد
SEND_ONLY_IF_ISSUES01 = إرسال بريد فقط عند العثور على شيء
SINCE_DATE2026-07-15حد "عُدّل مؤخرًا"
MAIL_FROMsecurity@<hostname>بريد المُرسل
CORE_CACHE/root/wp2shell-coresذاكرة تخزين مؤقت للنوى النظيفة
ANTHROPIC_API_KEY(فارغ)مفتاح Claude API للتقييم بالذكاء الاصطناعي