
استغلال كشف المعلومات الشخصية (PII) بدون مصادقة في WordPress HTMega (CVE-2026-4106)
استغلال قوي متعدد الخيوط (PoC) لثغرة CVE-2026-4106، يستهدف إضافة HT Mega - Absolute Addons for Elementor لووردبريس (الإصدارات < 3.0.7).
تسجّل إضافة HT Mega عدة خطافات wp_ajax_nopriv_ (مثل: wcsales_purchased_products، htmega_user_list_ajax) لجلب محتوى ديناميكي لأدواتها. ومع ذلك، لا تطبّق تحققات التفويض (current_user_can) أو المصادقة (check_ajax_referer) بشكل صحيح.
يتيح ذلك لـالمهاجمين عن بُعد دون مصادقة إرسال طلبات AJAX مصممة بعناية واستخراج معلومات شخصية حساسة للغاية (PII) مباشرةً من قاعدة بيانات ووردبريس، بما في ذلك:
X-Forwarded-For) وتدوير عشوائي لـUser-Agent لتجاوز جدران حماية تطبيقات الويب القياسية.exploited_PII.json قابل للقراءة آليًا وملف exploited_summary.txt نظيف وملائم لأوامر grep.TLSV1_ALERT_INTERNAL_ERROR).استنسخ المستودع وثبّت التبعيات المطلوبة:
git clone https://github.com/ef3tr/CVE-2026-4106.git
cd CVE-2026-4106
pip install -r requirements.txt
يمكنك تشغيل الاستغلال في وضعين: هدف واحد أو فحص جماعي.
python exploit.py
[+] Target: https://example.com | Action: wcsales_purchased_products | Date: 2026-04-11 08:30:15
-> Buyer: John Doe | Location: Berlin/Deutschland | Item: Premium Package | Price: €375 | URL: https://example.com/product/premium/
-> Buyer: Jane Smith | Location: London/UK | Item: Basic Package | Price: €150 | URL: https://example.com/product/basic/
تُقدَّم هذه الأداة لأغراض تعليمية وأبحاث أمنية أخلاقية فقط. المؤلف غير مسؤول عن أي إساءة استخدام أو ضرر ناتج عن هذا البرنامج. استخدم هذا البرنامج فقط على الأنظمة التي تملكها أو لديك إذن صريح لاختبارها.