Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2025-68999-POC — استغلال PoC لـ CVE-2025-68999 - Second-Order SQL Injection في Happy Addons for Elementor <= 3.20.4 | Kitploit
أدوات/GitHubGitHub/folks-iwd/cve-2025-68999-poc
كسر كلمات المرورتحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويباختبار الاختراقالتعلم والتعليم
GitHubfolks-iwd/cve-2025-68999-poc

CVE-2025-68999-POC

استغلال PoC لـ CVE-2025-68999 - Second-Order SQL Injection في Happy Addons for Elementor <= 3.20.4

عرض المستودع
31منذ 4 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2025-68999

Happy Addons for Elementor <= 3.20.4 — حقن SQL من الدرجة الثانية مصادق عليه (مساهم+)

CVSS8.5 عالي
المتأثر<= 3.20.4
المُعالَج3.20.6
الحد الأدنى للدورContributor (edit_posts)
متجه الهجومالشبكة / تعقيد منخفض / صلاحيات منخفضة

الخلل

تستدعي الدالة duplicate_meta_entries() في classes/clone-handler.php نسخ صفوف meta الخاصة بالمنشور إلى منشور مستنسخ باستخدام استعلام INSERT مكتوب يدويًا. تقوم بجلب الصفوف بأمان باستخدام $wpdb->prepare()، ولكنها بعد ذلك تضع $entry->meta_key مباشرة في سلسلة SQL بدون تهريب:

root@kitploit:~
$_records[] = "( $duplicated_post_id, '{$entry->meta_key}', '{$_value}' )";
// ...
$wpdb->query( $query );

نظرًا لأن meta_key يأتي من قاعدة البيانات، يعتبره الكود موثوقًا. لكن يمكن للمساهمين تعيين أسماء حقول عشوائية عبر لوحة الحقول المخصصة — لذا فهم يتحكمون في محتوى ذلك العمود.

الهجوم يتم على خطوتين:

  1. الكتابة: تخزين سلسلة ضارة كاسم حقل مخصص. تتعامل add_post_meta() مع هذا بأمان — تصل الحمولة إلى قاعدة البيانات دون تنفيذ أي شيء.
  2. التشغيل: النقر على "Happy Clone". تقرأ duplicate_meta_entries() المفتاح مرة أخرى وتضمينه في INSERT الخام. يقوم MySQL بتنفيذ الاستعلام الفرعي المحقون.

يفشل التحليل الثابت في اكتشاف ذلك لأن مصدر البيانات الخطيرة هو قراءة من قاعدة البيانات ($wpdb->get_results())، والتي تعتبرها محركات التلوث بأنها منقاة. الحدود التخزينية تكسر سلسلة التلوث.

التأثير

يمكن لأي مساهم استخراج:

  • تجزئات كلمات المرور لجميع المستخدمين (فك التشفير دون اتصال — hashcat الوضع 400)
  • المفاتيح السرية / الأملاح لـ WordPress (تزوير ملفات تعريف الارتباط الثابتة للمصادقة)
  • أي صف من wp_options (مفاتيح API، بيانات الدفع)
  • محتوى المنشورات الخاصة

تأثر أكثر من 400 ألف تثبيت نشط وقت الإفصاح.

الاستخدام

root@kitploit:~
pip install requests
python3 poc.py https://target.com contributor p4ss

يقوم السكريبت بالمصادقة عبر HTTP، وتخزين حمولة الحقن كاسم حقل مخصص، وتشغيل إجراء Happy Clone، وقراءة التجزئة المسربة من حقول meta للمنشور المستنسخ. يُحفظ المخرجات في hash.txt.

root@kitploit:~
hashcat -m 400 hash.txt rockyou.txt

الشرح الكامل

https://folks-iwd.github.io/writeups/cve-2025-68999.html

الجدول الزمني للإفصاح

التاريخالحدث
ديسمبر 2025اكتُشفت عبر فرق SVN. تم تأكيد إثبات المفهوم.
ديسمبر 2025أُبلغت إلى تحالف Patchstack مع الشرح الكامل وإثبات المفهوم.
يناير 2026أصدرت weDevs التصحيح في الإصدار v3.20.6.
23 يناير 2026نُشر CVE-2025-68999. تم تعيين CVSS 8.5 عالي.

التصحيح

استبدلت weDevs استعلام INSERT اليدوي بالكامل بـ:

root@kitploit:~
foreach ( $entries as $entry ) {
    update_post_meta( $duplicated_post_id, $entry->meta_key, $entry->meta_value );
}

تقوم update_post_meta() داخليًا باستدعاء $wpdb->update() مع بيانات مُعدة لكل من المفتاح والقيمة.

تنزيل الأداة