
wp2shell — poc لسلسلة استغلال RCE قبل المصادقة في نواة ووردبريس لثغرات CVE-2026-63030 وCVE-2026-60137
إذا كنت تقدر عملي، فكّر في دعم المشروع عبر USDT (TRC20): TQBA72kakjCZLnJt8fJYcD7dyQCEpzNtVN
wp2shell هو إثبات مفهوم (PoC) للبحث الأمني يوضّح سلسلة ثغرات قبل المصادقة في نواة WordPress تجمع بين:
WP_Queryتوضح السلسلة كيف يمكن دمج هذه الثغرات للانتقال من طلب REST API غير مُصادَق إلى حقن SQL، وتصعيد الامتيازات، وإنشاء حساب مسؤول، وفي النهاية تنفيذ تعليمات برمجية عن بُعد بعد المصادقة.
[!WARNING]
أبحاث أمنية مُصرَّح بها فقط
هذا المشروع مخصص لـ:
- أبحاث الثغرات
- التحقق الدفاعي
- اختبار الاختراق المُصرَّح به
- المختبرات الأمنية
- مسابقات CTF والبيئات التعليمية
اختبر فقط الأنظمة التي تملكها أو لديك تفويض كتابي صريح لتقييمها.
لا تستخدم هذا المشروع ضد بنية تحتية تابعة لجهات خارجية دون تصريح.
wp2shell هو أداة بحث أمني موحّدة لنواة WordPress للتحقيق في التفاعل بين ثغرتين:```text
CVE-2026-63030
|
v
REST API Batch Route Confusion
|
v
Validation / Dispatch Confusion
|
v
CVE-2026-60137
|
v
WP_Query SQL Injection
|
v
Blind SQL Access
|
v
Application / Object-State Manipulation
|
v
Privilege Escalation
|
v
Administrator Account Creation
|
v
Authenticated Code Execution
تم تنفيذ PoC كأداة بحثية بلغة Python وتستخدم مكتبة Python
القياسية دون الحاجة إلى حزم Python تابعة لجهات خارجية.
---
# سلسلة الثغرات
يجمع المشروع بين ثغرتين أساسيتين في WordPress.```text
Unauthenticated Request
|
v
+----------------------+
| CVE-2026-63030 |
| REST Batch Route |
| Confusion |
+----------+-----------+
|
v
Validation Confusion
|
v
+----------------------+
| CVE-2026-60137 |
| WP_Query SQLi |
+----------+-----------+
|
v
Blind SQLi
|
v
Application-State Abuse
|
v
Privilege Escalation
|
v
Administrator Access
|
v
Authenticated RCE
```
الخاصية الأمنية المهمة هي التفاعل بين الثغرتين بدلاً من النظر إلى
كل ثغرة على حدة.
---
# CVE-2026-63030
## التباس توجيه الدفعات في REST API
تؤثر الثغرة الأولى على معالجة الطلبات الواردة عبر نقطة نهاية
الدفعات (Batch) في REST API الخاصة بـ WordPress.
يحتفظ تنفيذ الدفعات بمعلومات مطابقة الطلبات والتحقق من صحتها في بنى
متوازية مفهرسة حسب موضع الطلب.
يمكن لطلب فرعي مشوّه أن يتسبب في اختلال
تزامن هذه البنى.
يؤدي ذلك إلى نشوء حالة إرسال من نوع off-by-one، إذ يمكن معالجة طلب
لاحق باستخدام معالج أو سياق تحقق مرتبط
بطلب آخر.
مفهوميًا:```text
Request A
|
+-- validation entry
+-- matching entry
|
v
Malformed request
|
+-- internal state becomes desynchronized
|
v
Request B
|
+-- unexpected handler / validation context
```
يقوم إثبات المفهوم (PoC) بإجراء فحوصات سلوكية لتحديد ما إذا كان ارتباك المسار
قابلًا للوصول فعليًا.
---
# CVE-2026-60137
## حقن SQL في WP_Query
تؤثر الثغرة الثانية على مسار معالجة SQL في `WP_Query`.
بمجرد إنشاء أولية ارتباك المسار، يمكن للمدخلات التي يتحكم فيها المهاجم
الوصول إلى مسار الاستعلام المعرض للخطر.
يوضح إثبات المفهوم (PoC) حقن SQL الناتج من خلال الاختبار التفاضلي
الأعمى.
تتضمن وظيفة البحث ما يلي:
* تأكيد أعمى منطقي (Boolean-blind)
* تأكيد اختياري قائم على الوقت
* بصمة قاعدة البيانات
* استخراج القيم العددية المدعومة
* البحث في بيانات مستخدمي ووردبريس
---
# كيف تعمل السلسلة
## 1. ارتباك مسار REST Batch
يصل طلب غير مصادق إلى نقطة نهاية REST Batch في ووردبريس.
يتسبب طلب فرعي دفعي غير صالح في جعل حالة مطابقة الطلب والتحقق الداخلي
غير متزامنة.
وبالتالي يمكن معالجة طلب لاحق باستخدام سياق
غير مقصود.
---
## 2. حقن SQL
توفر أولية ارتباك المسار المسار اللازم للثغرة
الثانية.
يمكن أن تصل قيمة يتحكم فيها المهاجم إلى مسار المعالجة المعرض للخطر في
`WP_Query`.
يؤدي ذلك إلى إنشاء أولية حقن SQL أعمى.
---
## 3. استخراج SQL الأعمى
يمكن استخدام حقن SQL كقناة استخراج أعمى منطقي.
يحتوي إثبات المفهوم على وظيفة للبحث في معلومات قاعدة البيانات و
معلومات مستخدمي ووردبريس المدعومة.
---
## 4. التلاعب بحالة التطبيق
تستخدم السلسلة النتائج المتحكم فيها من قاعدة البيانات للتأثير على
كائنات تطبيق ووردبريس والمعالجة اللاحقة.
يوفر ذلك الأوليات اللازمة لمرحلة تصعيد الامتيازات.
---
## 5. تصعيد Changeset
تستخدم السلسلة معالجة changeset في ووردبريس لإنشاء
سياق تنفيذ بصلاحيات المسؤول.
يمكن لكائن `customize_changeset` مُصنّع المشاركة في
تسلسل تصعيد الامتيازات.
---
## 6. إعادة الدخول عبر Hook
تعيد السلسلة الدخول إلى معالجة طلبات ووردبريس من خلال
دورة حياة طلب التطبيق.
يسمح ذلك بمعالجة API لاحقة ضمن
السياق المرتفع الصلاحيات.
---
## 7. إنشاء حساب المسؤول
ينفّذ إثبات المفهوم البحثي مرحلة إنشاء مسؤول
قبل المصادقة.
هذا هو السبب الرئيسي لكون الوضع 3 مفيدًا للتحقق الأمني:
فهو يوضح تأثير تصعيد الامتيازات دون الاستمرار إلى
مرحلة webshell/RCE.
---
## 8. تنفيذ الكود بعد المصادقة
يوسّع الوضع 4 سلسلة البحث إلى ما بعد إنشاء المسؤول ليصل إلى
مرحلة تنفيذ الكود بعد المصادقة.
يجب استخدام هذه المرحلة فقط في مختبر معزول أو في تقييم
مصرّح به صراحةً.
---
# الإصدارات المتأثرة
## سلسلة ما قبل المصادقة الكاملة
| WordPress Version | Status |
| ----------------- | -------------- |
| 6.9.0 – 6.9.4 | **متأثر** |
| 7.0.0 – 7.0.1 | **متأثر** |
| 6.9.5 | **مُصلَح** |
| 7.0.2+ | **مُصلَح** |
يحدد إثبات المفهوم `6.9.0–6.9.4` و`7.0.0–7.0.1` كإصدارات السلسلة الكاملة
الضعيفة الموثقة.
## حقن SQL
لمكوّن حقن SQL حدًا مختلفًا للإصدار المُصلَح مقارنةً
بالسلسلة الكاملة.
يحدد التنفيذ البحثي `6.8.6` كإصلاح حقن SQL.
تعتمد السلسلة الكاملة غير المصادق عليها أيضًا على
سلوك REST Batch الضعيف.
تحقق دائمًا من الإصدارات المتأثرة والمُصلَحة وفقًا للنشرة الأمنية الرسمية
ذات الصلة قبل اتخاذ قرارات الإنتاج.
---
# الشروط المسبقة
يوثق إثبات المفهوم هذه الشروط للسلسلة الكاملة:
* واجهة REST API الخاصة بووردبريس قابلة للوصول
* لا يوجد تخزين مؤقت للكائنات باستخدام Redis/Memcached
* يوجد منشور واحد منشور على الأقل
قد تؤثر مكونات النشر الأخرى على قابلية إعادة الإنتاج:
* الوكلاء العكسي (Reverse proxies)
* جدران حماية تطبيقات الويب (WAF)
* قيود REST API
* المكونات الإضافية الأمنية
* التخزين المؤقت للكائنات
* تصفية HTTP
* إعدادات الاستضافة
لا يعني تثبيت ووردبريس المطابق لنطاق الإصدار تلقائيًا
أن السلسلة الكاملة ستعمل في
كل بيئة.
---
# الميزات
يوفر `wp2shell` قائمة تفاعلية تحتوي على
وظائف البحث التالية:```text
[1] Fingerprint + confirm vulnerability (non-destructive)
[2] Blind SQL extraction (fingerprint / dump users)
[3] Pre-Auth Admin creation
[4] Full RCE chain → admin creation + webshell
[5] Facilitated sink SQLi (WordPress 6.8.x / custom)
[6] Threaded scan over URL list
[7] Transport settings (proxy, TLS, timeout, delay)
[8] Change target URL
[0] Quit
```
---
# القائمة التفاعلية
القائمة الرئيسية مصممة لدعم كل من:
* اختبار تثبيت ووردبريس واحد مصرّح به
* اختبار قائمة مصرّح بها من عناوين URL الخاصة بووردبريس
يمكن بالتالي استخدام سير العمل لكل من أهداف البحث الفردية
ومجموعات التقييم المصرّح بها الأكبر حجمًا.
---
# الوضع الموصى به — الوضع 3
## لماذا الوضع 3؟
لأبحاث الثغرات الأمنية، **الوضع 3 هو الوضع الموصى به عندما يكون
الهدف هو إظهار التأثير الأمني دون نشر
webshell**.
الوضع 3 هو:
---```text
Pre-Auth Admin Creation
```
يصف الـ PoC هذه المرحلة على النحو التالي:```text
Unauthenticated UNION SQLi → new WordPress administrator
```
ويميّزها صراحةً عن مرحلة webshell/RCE الكاملة:```text
No password cracking.
No webshell.
Non-destructive admin only.
```
هذا يجعل Mode 3 مفيدًا بشكل خاص عندما تريد إثبات أن
سلسلة الثغرات تصل إلى اختراق على مستوى المسؤول مع
تجنّب مرحلة تنفيذ التعليمات البرمجية الإضافية.
---
# Mode 3 — إنشاء مسؤول قبل المصادقة
يؤدي تحديد Mode 3 إلى فتح:```text
────────────────────────────────────────────────────────────
CREATE ADMIN — Pre-Auth Admin RCE Chain
────────────────────────────────────────────────────────────
⚠ Unauthenticated UNION SQLi → new WordPress administrator.
⚠ No password cracking. No webshell. Non-destructive admin only.
```
ثم يطلب الـ PoC عدة خيارات للبيئة والإخراج.
## SQLite```text
→ Target uses SQLite? (WP-SQLite plugin) (y/N) [n]:
```
اضبط هذا على `y` عندما يستخدم الهدف المصرح به تكوين WordPress SQLite المدعوم من PoC.
بالنسبة لتثبيتات WordPress العادية التي تستخدم MySQL/MariaDB، الافتراضي هو:```text
n
```
---
## التحقق من بيانات الاعتماد
يمكن لـ PoC التحقق اختياريًا من بيانات الاعتماد المُولَّدة من خلال محاولة
تسجيل دخول موثَّق:```text
→ Verify the generated credentials by logging in? (Y/n) [y]:
```
الافتراضي هو:```text
y
```
هذا مفيد عندما تريد أن تتضمن النتيجة تأكيدًا على أن بيانات اعتماد المسؤول المُولّدة تتم المصادقة عليها فعليًا.
---
## ملف الإخراج
يمكن للوضع 3 حفظ النتائج في ملف محلي:```text
→ Output file (blank = skip, e.g. result.txt):
```
على سبيل المثال:```text
logs.txt
```
ترك الحقل فارغًا يتخطى إخراج الملف.
خيار الإخراج مفيد عند إجراء بحث مصرح به عبر أهداف متعددة والرغبة في الاحتفاظ بالنتائج لتحليل لاحق.
---
## حامل التشويش
يوفر الـPoC نوعين من النواقل:```text
→ Confusion carrier variant (posts/categories) [posts]:
```
الخيارات المتاحة:```text
posts
categories
```
الافتراضي هو:```text
posts
```
البديل `posts` هو المسار الأساسي الموثق.
---
# الوضع 1 — بصمة الإصبع والتأكيد
الوضع 1 هو:```text
[1] Fingerprint + confirm vulnerability (non-destructive)
```
هذه هي نقطة البداية الأكثر أمانًا للتحقق من الثغرات.
يركز على تحديد ما إذا كان الهدف يُظهر الشروط السلوكية المرتبطة بسلسلة الثغرات.
يمكن أن تشمل مرحلة الفحص ما يلي:
* بصمة WordPress
* فحوصات نقطة نهاية REST للدفعة
* تأكيد التباس المسار
* تأكيد حقن SQL
* اختبار تفاضلي أعمى منطقيًا
* تأكيد اختياري قائم على الوقت
استخدم Mode 1 عندما يكون الهدف أساسًا:```text
"Is this target potentially vulnerable?"
```
بدلاً من إظهار تأثير المسؤول.
---
# الوضع 2 — استخراج SQL الأعمى
الوضع 2 هو:```text
[2] Blind SQL extraction (fingerprint / dump users)
```
يُظهر هذا الوضع بدائية حقن SQL عبر الاستخراج
الأعمى.
تتضمن وظائف البحث:
* بصمة قاعدة البيانات
* إصدار قاعدة البيانات
* مستخدم قاعدة البيانات
* اسم قاعدة البيانات
* تعبيرات SQL العددية المدعومة
* معلومات مستخدمي WordPress
استخدم هذا الوضع فقط في بيئة مصرح بها لأنه يوضح
تأثير الوصول إلى البيانات بدلاً من مجرد اكتشاف الثغرة.
---
# Mode 3 — إنشاء مسؤول قبل المصادقة
Mode 3 هو:```text
[3] Pre-Auth Admin creation
```
يوضح هذا الوضع تأثير تصعيد الامتيازات في السلسلة.
الفرق المهم هو:```text
Mode 3
|
+-- Pre-authentication chain
+-- Administrator creation
+-- Optional login verification
+-- No password cracking
+-- No webshell
```
لمن يحتاج من باحثي الأمان إلى إثبات تأثير الثغرة بمستوى المسؤول دون نشر webshell، فهذا هو الوضع المفضل.
---
# الوضع 4 — سلسلة RCE الكاملة
الوضع 4 هو:```text
[4] Full RCE chain → admin creation + webshell
```
هذا يوسّع السلسلة إلى ما بعد إنشاء المسؤول ليصل إلى تنفيذ تعليمات برمجية
مُصادَق عليها.
مفاهيميًا:```text
Unauthenticated
↓
Route Confusion
↓
SQL Injection
↓
Privilege Escalation
↓
Administrator Creation
↓
Administrator Authentication
↓
Webshell
↓
Code Execution
```
يجب حصر هذا الوضع في المختبرات المعزولة واختبارات
الاختراق المصرَّح بها صراحةً.
بالنسبة للتحقق العادي من الثغرات، يكون الوضع 3 أفضل
لأنه يُظهر حدود تأثير المسؤول دون نشر
webshell.
---
# الوضع 5 — Facilitated Sink SQLi
الوضع 5 هو:```text
[5] Facilitated sink SQLi (WordPress 6.8.x / custom)
```
هذا الوضع مخصص للأبحاث التي تتضمن sink حقن SQL خارج سلسلة ما قبل المصادقة الكاملة.
إنه مفيد للباحثين الذين يدرسون:
* بيئات WordPress 6.8.x
* التكوينات المخصصة
* أولية حقن SQL بشكل مستقل
* إعادة إنتاج الثغرة
* التحقق الدفاعي
---
# الوضع 6 — فحص URL متعدد الخيوط
الوضع 6 هو:```text
[6] Threaded scan over URL list
```
هذا الوضع مخصّص للتقييمات المصرّح بها التي تتضمن أهدافًا متعددة
من WordPress.
بدلاً من اختبار عنوان URL واحد في كل مرة يدويًا، يمكن للأداة معالجة
قائمة عناوين URL باستخدام خيوط العمال.
مفهوميًا:```text
urls.txt
|
+-- URL 1
+-- URL 2
+-- URL 3
+-- URL 4
+-- ...
|
v
Threaded vulnerability checks
|
v
Results
```
يمكن أن تستخدم وظيفة الفحص خيارات مثل:
* عدد خيوط العمل
* تأخير التأكيد
* إثبات الإصدار اختياريًا
* إخراج تقرير JSON
* متغير حامل التشويش
استخدم هذا فقط مع قوائم العناوين التي لديك إذن صريح لها.
---
# هدف واحد مقابل قائمة العناوين
يمكن استخدام `wp2shell` بطريقتين عامتين.
## هدف ووردبريس واحد
استخدم هدفًا واحدًا عند البحث في تثبيت معين.
حالات الاستخدام النموذجية:
* مختبر محلي
* بيئة اختبار مؤقتة
* اختبار اختراق معتمد من العميل
* إعادة إنتاج الثغرة
* التحقق من CVE
يجب أن يكون الهدف عنوان أساسي لموقع ووردبريس.
---
## قائمة العناوين
بالنسبة للأهداف المتعددة المصرح بها، يمكن للوضع 6 معالجة قائمة عناوين.
مثال على ملف مفاهيمي:```text
https://wordpress-lab-01.example
https://wordpress-lab-02.example
https://wordpress-lab-03.example
https://wordpress-lab-04.example
```
يستطيع الماسح متعدد الخيوط بعد ذلك معالجة القائمة وتسجيل النتائج.
يدعم تنفيذ المسح أيضًا خيار الإخراج/التقرير للاحتفاظ بالنتائج.
---
# دليل اختيار الوضع
| الهدف | الوضع الموصى به |
| -------------------------------------- | ---------------- |
| التحقق مما إذا كان الهدف معرضًا للخطر | **Mode 1** |
| إظهار حقن SQL | **Mode 2** |
| إظهار تأثير على مستوى المسؤول | **Mode 3** |
| إظهار سلسلة RCE الكاملة | **Mode 4** |
| البحث في مستقبل SQLi بشكل مستقل | **Mode 5** |
| اختبار قائمة URL مصرح بها | **Mode 6** |
| تكوين البروكسي/TLS/المهلة/التأخير | **Mode 7** |
| تغيير الهدف الحالي | **Mode 8** |
### سير العمل البحثي الموصى به
بالنسبة لمعظم تقييمات الأمان:```text
Mode 1
↓
Confirm vulnerability
↓
Mode 3
↓
Demonstrate administrator impact
```
لا تستمر إلى Mode 4 إلا عندما يكون التحقق الكامل من تنفيذ التعليمات البرمجية
مطلوبًا ومصرحًا به صراحةً.
---
# Mode 7 — إعدادات النقل
Mode 7 هو:```text
[7] Transport settings (proxy, TLS, timeout, delay)
```
هذا القسم يتحكم في سلوك نقل HTTP المستخدم بواسطة الأداة.
تشمل إعدادات البحث المدعومة ما يلي:
* تكوين الوكيل (Proxy)
* سلوك TLS
* مهلة الطلب
* تأخير الطلب
* سلوك الاتصال/إعادة المحاولة
هذه الخيارات مفيدة عند اختبار تثبيتات ووردبريس خلف:
* وكلاء (Proxies)
* تكوينات TLS
* اتصالات بطيئة
* بنية تحتية لتحديد المعدل
* بيئات معملية خاضعة للتحكم
---
# Mode 8 — تغيير عنوان URL الهدف
Mode 8 هو:```text
[8] Change target URL
```
يتيح ذلك تغيير الهدف المحدد حاليًا دون
إعادة تشغيل سير العمل التفاعلي بالكامل.
وهو مفيد عند الانتقال بين بيئات المختبرات المصرح بها.
---
# منطق الكشف
يستخدم PoC فحوصات سلوكية بدلاً من الاعتماد حصريًا على
سلسلة إصدار ووردبريس.
## كشف REST Batch
تتحقق الأداة من أن نقطة نهاية REST Batch قابلة للوصول.
## كشف التباس المسارات
يمكن للأداة استخدام:
* علامات الاستجابة
* السلوك الهيكلي للاستجابة
يتحقق الأسلوب الهيكلي مما إذا كان الطلب المخصص لمجموعة REST معينة
يُعالَج كمجموعة أخرى.
## كشف حقن SQL
يمكن للأداة إجراء فحص تفاضلي أعمى قائم على القيم المنطقية.
يمكن أيضًا استخدام قناة قائمة على الزمن كدليل تأكيدي.
---
# السلسلة التقنية
يمكن تلخيص سلسلة البحث الكاملة على النحو التالي:```text
1. REST API reachable
|
v
2. Batch route confusion
|
v
3. Validation / dispatch confusion
|
v
4. SQL injection reaches WP_Query
|
v
5. Blind SQL channel
|
v
6. Application-state manipulation
|
v
7. Changeset privilege escalation
|
v
8. Administrator context
|
v
9. Administrator account creation
|
v
10. Authenticated code execution
```
---
# متغيرات المسار
يدعم PoC نوعين من متغيرات حامل الالتباس:```text
posts
categories
```
الافتراضي هو:```text
posts
```
متغير `posts` هو الناقل الأساسي الموثق من طرف إلى طرف.
يوفر متغير `categories` مسارًا بديلًا للخلط بين المسارات (route confusion) لأغراض البحث.
---
# دعم SQLite
يحتوي PoC على دعم توافق SQLite للبيئات التي تستخدم إعداد WordPress مع SQLite.
يكشف الوضع 3 عن هذا الخيار على النحو التالي:```text
Target uses SQLite? (WP-SQLite plugin)
```
الافتراضي:```text
n
```
الاستخدام:```text
y
```
عندما يستخدم الهدف المصرح به تهيئة SQLite المدعومة.
---
# التثبيت
يستخدم الـ PoC المكتبة القياسية للغة Python.
لا تتطلب أي حزم Python تابعة لجهات خارجية.
البيئة المطلوبة:```text
Python 3.x
```
استنسخ المستودع وشغّل أداة البحث داخل بيئة معزولة أو
مرخّصة صراحةً.
---
# هيكل المشروع
يُعدّ الهيكل المقترح للمستودع كما يلي:```text
wp2shell/
│
├── wp2shell.py
├── README.md
├── LICENSE
└── screenshots/
```
التنفيذ الرئيسي للبحث هو:```text
wp2shell.py
```
---
# الأثر الأمني
يمكن أن تؤدي سلسلة الاستغلال الناجحة إلى:
* حقن SQL غير مصادق عليه
* كشف معلومات قاعدة البيانات
* تعرض معلومات مستخدمي ووردبريس
* تصعيد الامتيازات
* إنشاء حساب مسؤول
* وصول إداري كامل إلى ووردبريس
* تنفيذ تعليمات برمجية عشوائية مصادق عليه
* احتمال اختراق على مستوى نظام التشغيل اعتمادًا على بيئة
الاستضافة
وبالتالي فإن السلسلة الكاملة لها تأثير أكبر بكثير من الثغرات الفردية عند النظر إليها بشكل مستقل.
---
# الكشف الدفاعي
ينبغي على المسؤولين التحقيق في الأنشطة المشبوهة التي تشمل:
* نقاط نهاية WordPress REST Batch
* طلبات Batch المتداخلة غير الطبيعية
* مسارات طلبات Batch غير الصالحة
* معاملات استعلام مشبوهة
* إنشاء حساب مسؤول غير متوقع
* نشاط `customize_changeset` غير متوقع
* تثبيت إضافات غير متوقع
* ملفات PHP غير متوقعة
* تعديلات إضافات مشبوهة
* سلوك يشبه Webshell
راجع:```text
Web server logs
+
WordPress logs
+
Database audit logs
+
File integrity monitoring
```
especially around the time of suspected exploitation.
---
# التخفيف
الوسيلة الأساسية للتخفيف هي ترقية ووردبريس إلى إصدار مُصحح.
يجب أيضًا على التثبيتات المتأثرة:
1. مراجعة جميع حسابات المسؤولين.
2. إزالة حسابات المسؤولين غير المصرح بها.
3. مراجعة الإضافات المثبتة أو المعدلة مؤخرًا.
4. مراجعة سجلات REST API الخاصة بووردبريس.
5. مراجعة سجلات الوصول لخادم الويب.
6. البحث عن ملفات PHP غير متوقعة.
7. فحص أدلة الإضافات بحثًا عن تعديلات غير مصرح بها.
8. تدوير بيانات الاعتماد إذا كان هناك اشتباه في الاختراق.
9. مراجعة سلامة قاعدة البيانات.
10. إزالة آليات الاستمرارية.
11. إعادة تثبيت مكونات ووردبريس التي تم اختراقها من مصادر موثوقة عند
الاقتضاء.
---
# سير عمل البحث المسؤول
للتقييم المصرح به الطبيعي، التقدم الموصى به هو:```text
START
|
v
┌─────────────────┐
│ MODE 1 │
│ Detect / Confirm│
└────────┬────────┘
|
Vulnerable?
/ \
No Yes
| |
STOP v
┌───────────────┐
│ MODE 3 │
│ Admin Impact │
└───────┬───────┘
|
Need full RCE?
/ \
No Yes
| |
STOP v
┌───────────────┐
│ MODE 4 │
│ Full RCE Lab │
└───────────────┘
```
يُعد Mode 3 عمومًا نقطة إظهار الأثر المفضّلة لأنه يثبت اختراقًا
على مستوى المسؤول دون نشر مرحلة
الويب شيل.
---
# البحث مقابل الإنتاج
هذا المشروع مخصّص للبحث الأمني الخاضع للرقابة.
لا تتعامل مع الأداة كماسح إنترنت للأغراض العامة.
في بيئات الإنتاج:
* احصل على إذن كتابي.
* حدّد نطاق الهدف.
* حدّد الإجراءات المسموح بها.
* فضّل التحقق غير التدميري.
* توقف بعد جمع الأدلة الكافية.
* احتفظ بالسجلات والأدلة.
* اتبع عملية الإفصاح عن الثغرات المعمول بها.
---
# الاعتمادات
البحث في الثغرات / الاكتشاف:
**Adam Kues**
Assetnote / Searchlight Cyber
المشروع:
**wp2shell**
يحدد تنفيذ البحث سلسلة الثغرات على النحو التالي:```text
CVE-2026-63030
+
CVE-2026-60137
```
---
# المراجع
* CVE-2026-63030
* CVE-2026-60137
* GHSA-ff9f-jf42-662q
* GHSA-fpp7-x2x2-2mjf
* WordPress Core
* WordPress REST API
* WordPress `WP_Query`
---
# إخلاء المسؤولية
يحتوي هذا المستودع على بحث أمني يعرض سلسلة ثغرات تؤثر على WordPress Core.
البرمجيات والوثائق مقدمة للأغراض التالية:
* الأغراض التعليمية
* البحث الأمني
* التحقق من الثغرات
* الاختبار الدفاعي
* اختبار الاختراق المصرح به
المؤلفون غير مسؤولين عن أي استخدام غير مصرح به أو خبيث لهذه المادة.
**اختبر فقط الأنظمة التي تملكها أو الأنظمة التي لديك إذن صريح لاختبارها.**
---
# الكلمات المفتاحية```text
wp2shell
WordPress
WordPress Core
WordPress Security
WordPress Vulnerability
WordPress RCE
Pre-Auth RCE
Pre-Authentication RCE
CVE-2026-63030
CVE-2026-60137
REST API
REST Batch
REST API Batch
Route Confusion
WP_Query
SQL Injection
SQLi
Blind SQL Injection
Privilege Escalation
Administrator Creation
Remote Code Execution
RCE
Proof of Concept
PoC
Security Research
Penetration Testing
```
---
## مواضيع المستودع
مواضيع مستودع GitHub الموصى بها:```text
wp2shell
wordpress
wordpress-core
wordpress-security
wordpress-vulnerability
wordpress-rce
cve
cve-2026-63030
cve-2026-60137
poc
proof-of-concept
rce
sql-injection
sqli
blind-sqli
rest-api
security-research
penetration-testing
privilege-escalation
```
---
## ملخص المشروع```text
wp2shell is a WordPress Core pre-authentication vulnerability-chain PoC
combining CVE-2026-63030 (REST API Batch route confusion) and
CVE-2026-60137 (WP_Query SQL injection), demonstrating the progression
from unauthenticated access to SQL injection, privilege escalation,
administrator creation, and authenticated code execution.
```
⚠️ No Markdown content provided in the INPUT section. Please paste the chunk to translate.```
disclaimer: this project is for educational purposes only
```