Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
EXPLOIT-CVE-2026-8832 — أداة استغلال RCE آلية لـ WordPress WPCode Lite إصدار v2.3.5 (CVE-2026-8832) مع 8 تحميلات PHP مدمجة، وتجاوز XML-RPC، وقشرة تفاعلية قائمة على الويب لاختبار الاختراق المصرح به. | Kitploit
أدوات/GitHubGitHub/funixone/exploit-cve-2026-8832
تحليل الثغرات الأمنيةتحليل الكودالاستغلالاستغلال تطبيقات الويبأمن الويباختبار الاختراقالفريق الأحمرتطوير الحمولات

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
GitHub
funixone/exploit-cve-2026-8832

EXPLOIT-CVE-2026-8832

أداة استغلال RCE آلية لـ WordPress WPCode Lite إصدار v2.3.5 (CVE-2026-8832) مع 8 تحميلات PHP مدمجة، وتجاوز XML-RPC، وقشرة تفاعلية قائمة على الويب لاختبار الاختراق المصرح به.

عرض المستودع
1منذ 2 أشهرلم تتم المراجعة بعد

استغلال CVE-2026-8832

Banner CVE

أداة استغلال لاختبار ثغرات تنفيذ التعليمات البرمجية عن بُعد (RCE) في إضافة ووردبريس WPCode Lite (إدراج الرؤوس والتذييلات) الإصدار 2.3.5. تنشأ هذه الثغرة من تسجيل نوع المنشور المخصص (CPT) wpcode دون تعريف capability_type مخصص. هذا الإهمال يسمح لأي مستخدم بدور المؤلف (أو أعلى) بتنفيذ كود PHP عشوائي على الخادم عبر XML-RPC.

الإسناد: تم إنشاؤها بناءً على تحليل الثغرة بواسطة t.me/Fanatix_Legion


⚠️ إخلاء المسؤولية

للاستخدام في الاختبارات الأمنية المصرح بها فقط. الاستخدام غير المصرح به لهذه الأداة ضد أنظمة لا تملكها غير قانوني. استخدمها فقط على أنظمة لديك إذن كتابي صريح بإجراء اختبار الاختراق. لا يتحمل المؤلف أي مسؤولية ولا يتحمل مسؤولية أي إساءة استخدام أو ضرر يسببه هذا البرنامج.


🚀 الميزات

  • الاستغلال التلقائي: ينفذ سلسلة الاستغلال الكاملة من التعرف على النظام إلى تنفيذ التعليمات البرمجية في 6 خطوات تلقائية.
  • تجاوز XML-RPC: يستخدم نقطة نهاية wp.newPost عبر XML-RPC لتجاوز حماية واجهة المستخدم الإدارية للإضافة.
  • حمولات PHP الخالصة: تم تصميم جميع الحمولات المضمنة باستخدام دوال PHP الأصلية الخالصة. تم تصميمها خصيصًا لتجاوز قيود disable_functions الشائعة في بيئات الاستضافة المشتركة (مثل CloudLinux) التي تمنع دوال مثل shell_exec و system.
  • قشرة تفاعلية عبر الويب: تتضمن خيار حمولة بواجهة مستخدم رسومية ويب للتنقل بسهولة وتنفيذ أوامر PHP من المتصفح.
  • التنظيف التلقائي: ينظف قاعدة البيانات بأمان عن طريق إزالة مقتطفات الاختبار ومنشورات الزناد بعد التنفيذ.

📦 المتطلبات

  • بايثون 3.6+
  • مكتبة requests
root@kitploit:~
pip install requests

🛠️ الاستخدام

قم بتشغيل البرنامج النصي من طرفية/موجه الأوامر الخاص بك:

root@kitploit:~
python wpcode_rce_tester.py

سوف يطلب منك الأداة بشكل تفاعلي ما يلي:

  1. رابط ووردبريس: الرابط المستهدف (مثل http://localhost).
  2. اسم المستخدم: اسم مستخدم لحساب لديه صلاحيات المؤلف على الأقل.
  3. كلمة المرور: كلمة مرور الحساب.
  4. الحمولة: اختيار الحمولة التي ترغب في تنفيذها (اختر 1-8).

الحمولات المتاحة

  1. معلومات النظام: يعرض المستخدم الحالي (get_current_user) ومعلومات نظام التشغيل (php_uname).
  2. قشرة PHP تفاعلية عبر GET: يشغل إدخال وحدة التحكم ككود PHP (عبر معامل ?cmd=).
  3. معلومات PHP: ينفذ phpinfo().
  4. قارئ إعدادات ووردبريس: يقرأ الثوابت الداخلية لووردبريس مثل بيانات اعتماد قاعدة البيانات.
  5. عرض الملفات: يعرض بشكل متكرر الملفات والمجلدات في DOCUMENT_ROOT باستخدام scandir() بشكل أصلي.
  6. قشرة PHP تفاعلية قائمة على الويب: ينشئ نموذج HTML POST بسيط لكتابة وتنفيذ كود PHP بشكل تفاعلي في المتصفح، فعال جدًا عند حظر التنفيذ على مستوى النظام.
  7. إثبات المفهوم: يعرض ببساطة "RCE VERIFIED" دون قراءة بيانات حساسة أو إضرار بالنظام.
  8. حمولة مخصصة: أدخل كود PHP الخام الخاص بك للتنفيذ.

🛡️ الإصلاح

لتأمين موقع ووردبريس الخاص بك:

  1. قم بتحديث إضافة WPCode Lite فورًا إلى أحدث إصدار.
  2. إذا لم يكن التحديث ممكنًا، قم بتعطيل XML-RPC بالكامل إذا لم تكن قيد الاستخدام بإضافة الكود التالي إلى إضافة أو إضافات متعددة المواقع (mu-plugins):
    root@kitploit:~
    add_filter('xmlrpc_enabled', '__return_false');
    

تنزيل الأداة