EXPLOIT-CVE-2026-8832

أداة استغلال لاختبار ثغرات تنفيذ التعليمات البرمجية عن بُعد (RCE) في إضافة ووردبريس WPCode Lite (Insert Headers and Footers) الإصدار 2.3.5. تنبع هذه الثغرة من تسجيل نوع المنشور المخصص (CPT) wpcode دون تعريف capability_type مخصص. يسمح هذا الإغفال لأي مستخدم يملك دور المؤلف (Author) (أو أعلى) بتنفيذ كود PHP عشوائي على الخادم عبر XML-RPC.
الاعتماد: أُنشئت بناءً على تحليل الثغرة بواسطة t.me/Fanatix_Legion.
⚠️ إخلاء مسؤولية
لاختبارات الأمان المصرّح بها فقط.
الاستخدام غير المصرّح لهذه الأداة ضد أنظمة لا تملكها غير قانوني. استخدمها حصريًا على أنظمة لديك إذن صريح ومكتوب لإجراء اختبار الاختراق عليها. لا يتحمل المؤلف أي مسؤولية ولا يُعتبر مسؤولًا عن أي إساءة استخدام أو ضرر ناتج عن هذا البرنامج.
🚀 الميزات
- استغلال آلي: ينفّذ سلسلة الاستغلال الكاملة بدءًا من تحديد البصمة وصولًا إلى تنفيذ الكود في 6 خطوات آلية.
- تجاوز XML-RPC: يستخدم نقطة نهاية
wp.newPost عبر XML-RPC لتجاوز الحمايات الإدارية لواجهة مستخدم الإضافة.
- حمولات PHP نقية: جميع الحمولات المدمجة مصممة باستخدام دوال PHP الأصلية النقية. صُممت خصيصًا لتجاوز قيود
disable_functions الشائعة في بيئات الاستضافة المشتركة (مثل CloudLinux) التي تحظر دوالًا مثل shell_exec و system.
- صدفة تفاعلية عبر الويب: تتضمن خيار حمولة بواجهة رسومية ويب للتنقل وتنفيذ أوامر PHP بسهولة من المتصفح.
- تنظيف تلقائي: ينظّف قاعدة البيانات بأمان عن طريق إزالة المقتطفات الاختبارية ومنشورات التشغيل بعد التنفيذ.
📦 المتطلبات
- بايثون 3.6+
- مكتبة
requests
🛠️ الاستخدام
شغّل السكربت من الطرفية أو موجه الأوامر:
python wpcode_rce_tester.py
ستطلب منك الأداة تفاعليًا ما يلي:
- رابط ووردبريس: رابط الهدف (مثل
http://localhost).
- اسم المستخدم: اسم مستخدم لحساب يملك صلاحيات المؤلف (Author) على الأقل.
- كلمة المرور: كلمة مرور الحساب.
- الحمولة: اختيار الحمولة التي ترغب في تنفيذها (اختر من 1 إلى 8).
الحمولات المتاحة
- معلومات النظام: يعرض المستخدم الحالي (
get_current_user) ومعلومات نظام التشغيل (php_uname).
- صدفة PHP تفاعلية عبر GET: يشغّل مدخلات وحدة التحكم ككود PHP (عبر معامل
?cmd=).
- معلومات PHP: ينفّذ
phpinfo().
- قارئ إعدادات ووردبريس: يقرأ ثوابت ووردبريس الداخلية مثل بيانات اعتماد قاعدة البيانات.
- سرد الملفات: يسرد الملفات والمجلدات في
DOCUMENT_ROOT بشكل متكرر باستخدام دالة scandir() الأصلية.
- صدفة PHP تفاعلية عبر الويب: ينشئ نموذج HTML POST بسيطًا لكتابة وتنفيذ كود PHP تفاعليًا في المتصفح، وهو فعّال للغاية عندما يكون التنفيذ على مستوى نظام التشغيل محظورًا.
- إثبات المفهوم: يطبع ببساطة "RCE VERIFIED" دون قراءة بيانات حساسة أو الإضرار بالنظام.
- حمولة مخصصة: أدخل كود PHP الخام الخاص بك للتنفيذ.
🛡️ المعالجة
لتأمين موقع ووردبريس الخاص بك:
- حدّث إضافة WPCode Lite فورًا إلى أحدث إصدار.
- إذا لم يكن التحديث ممكنًا، عطّل XML-RPC تمامًا إذا لم يكن قيد الاستخدام بإضافة ما يلي إلى إضافة أو mu-plugins:
add_filter('xmlrpc_enabled', '__return_false');