Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
EXPLOIT-CVE-2026-8832- — استغلال CVE-2026-8832 | Kitploit
أدوات/GitHubGitHub/funixone/exploit-cve-2026-8832-
تحليل الثغرات الأمنيةتحليل الكودالاستغلالشيل كوداستغلال تطبيقات الويبأمن الويباختبار الاختراقتطوير الحمولات
GitHubfunixone/exploit-cve-2026-8832-

EXPLOIT-CVE-2026-8832-

استغلال CVE-2026-8832

عرض المستودع
منذ 2 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

EXPLOIT-CVE-2026-8832

Banner CVE

أداة استغلال لاختبار ثغرات تنفيذ التعليمات البرمجية عن بُعد (RCE) في إضافة ووردبريس WPCode Lite (Insert Headers and Footers) الإصدار 2.3.5. تنبع هذه الثغرة من تسجيل نوع المنشور المخصص (CPT) wpcode دون تعريف capability_type مخصص. يسمح هذا الإغفال لأي مستخدم يملك دور المؤلف (Author) (أو أعلى) بتنفيذ كود PHP عشوائي على الخادم عبر XML-RPC.

الاعتماد: أُنشئت بناءً على تحليل الثغرة بواسطة t.me/Fanatix_Legion.


⚠️ إخلاء مسؤولية

لاختبارات الأمان المصرّح بها فقط. الاستخدام غير المصرّح لهذه الأداة ضد أنظمة لا تملكها غير قانوني. استخدمها حصريًا على أنظمة لديك إذن صريح ومكتوب لإجراء اختبار الاختراق عليها. لا يتحمل المؤلف أي مسؤولية ولا يُعتبر مسؤولًا عن أي إساءة استخدام أو ضرر ناتج عن هذا البرنامج.


🚀 الميزات

  • استغلال آلي: ينفّذ سلسلة الاستغلال الكاملة بدءًا من تحديد البصمة وصولًا إلى تنفيذ الكود في 6 خطوات آلية.
  • تجاوز XML-RPC: يستخدم نقطة نهاية wp.newPost عبر XML-RPC لتجاوز الحمايات الإدارية لواجهة مستخدم الإضافة.
  • حمولات PHP نقية: جميع الحمولات المدمجة مصممة باستخدام دوال PHP الأصلية النقية. صُممت خصيصًا لتجاوز قيود disable_functions الشائعة في بيئات الاستضافة المشتركة (مثل CloudLinux) التي تحظر دوالًا مثل shell_exec و system.
  • صدفة تفاعلية عبر الويب: تتضمن خيار حمولة بواجهة رسومية ويب للتنقل وتنفيذ أوامر PHP بسهولة من المتصفح.
  • تنظيف تلقائي: ينظّف قاعدة البيانات بأمان عن طريق إزالة المقتطفات الاختبارية ومنشورات التشغيل بعد التنفيذ.

📦 المتطلبات

  • بايثون 3.6+
  • مكتبة requests
root@kitploit:~
pip install requests

🛠️ الاستخدام

شغّل السكربت من الطرفية أو موجه الأوامر:

root@kitploit:~
python wpcode_rce_tester.py

ستطلب منك الأداة تفاعليًا ما يلي:

  1. رابط ووردبريس: رابط الهدف (مثل http://localhost).
  2. اسم المستخدم: اسم مستخدم لحساب يملك صلاحيات المؤلف (Author) على الأقل.
  3. كلمة المرور: كلمة مرور الحساب.
  4. الحمولة: اختيار الحمولة التي ترغب في تنفيذها (اختر من 1 إلى 8).

الحمولات المتاحة

  1. معلومات النظام: يعرض المستخدم الحالي (get_current_user) ومعلومات نظام التشغيل (php_uname).
  2. صدفة PHP تفاعلية عبر GET: يشغّل مدخلات وحدة التحكم ككود PHP (عبر معامل ?cmd=).
  3. معلومات PHP: ينفّذ phpinfo().
  4. قارئ إعدادات ووردبريس: يقرأ ثوابت ووردبريس الداخلية مثل بيانات اعتماد قاعدة البيانات.
  5. سرد الملفات: يسرد الملفات والمجلدات في DOCUMENT_ROOT بشكل متكرر باستخدام دالة scandir() الأصلية.
  6. صدفة PHP تفاعلية عبر الويب: ينشئ نموذج HTML POST بسيطًا لكتابة وتنفيذ كود PHP تفاعليًا في المتصفح، وهو فعّال للغاية عندما يكون التنفيذ على مستوى نظام التشغيل محظورًا.
  7. إثبات المفهوم: يطبع ببساطة "RCE VERIFIED" دون قراءة بيانات حساسة أو الإضرار بالنظام.
  8. حمولة مخصصة: أدخل كود PHP الخام الخاص بك للتنفيذ.

🛡️ المعالجة

لتأمين موقع ووردبريس الخاص بك:

  1. حدّث إضافة WPCode Lite فورًا إلى أحدث إصدار.
  2. إذا لم يكن التحديث ممكنًا، عطّل XML-RPC تمامًا إذا لم يكن قيد الاستخدام بإضافة ما يلي إلى إضافة أو mu-plugins:
    root@kitploit:~
    add_filter('xmlrpc_enabled', '__return_false');
    

تنزيل الأداة