
كاشف سلبي آمن لتحديد إصدارات لوحة تحكم WPMU DEV المتأثرة بـ CVE-2026-76581.
أداة كشف سلبية وآمنة بلغة Python لتحديد تثبيتات ووردبريس التي تشغّل إصدارًا من لوحة WPMU DEV متأثرًا بثغرة CVE-2026-76581.
لا تستغل الأداة تجاوز المصادقة، ولا تطلب أو تعيد تشغيل قيم HMAC، ولا تنشئ جلسة مسؤول.

لقطة الشاشة هي عرض توضيحي منقّح لأغراض تعليمية. لا تحتوي على هدف حقيقي، أو حمولة، أو رمز مصادقة، أو بيانات اعتماد.
| الحقل | المعلومات |
|---|
| CVE | CVE-2026-76581 |
| المنتج | لوحة WPMU DEV |
| معرّف الإضافة | wpmudev-updates |
| نوع الثغرة | تجاوز المصادقة |
| درجة CVSS | 9.8 - حرجة |
| الإصدارات المتأثرة | 5.0.1 والإصدارات الأقدم |
| الإصدار المُصحَّح | 5.0.2 |
يعود السبب في هذا الخلل إلى عدم اتساق بناء رسالة HMAC في تدفق Hub SSO. يتطلب الاستغلال الناجح أيضًا موقع WPMU DEV متصلًا مع تفعيل Hub SSO. لا يقوم هذا المشروع عمدًا بتشغيل تدفق المصادقة هذا.
فحص localhost باستخدام البيانات الوصفية العامة:
python CVE-2026-76581-detector.py http://localhost
للحصول على النتيجة الأكثر موثوقية، اقرأ ترويسة الإضافة المثبّتة مباشرة.
XAMPP على ويندوز:
python CVE-2026-76581-detector.py http://localhost --wordpress-path "C:\xampp\htdocs\wordpress"
WAMP على ويندوز:
python CVE-2026-76581-detector.py http://localhost --wordpress-path "C:\wamp64\www\wordpress"
لينكس:
python3 CVE-2026-76581-detector.py http://localhost --wordpress-path /var/www/html/wordpress
فحص سلبي عن بُعد لموقع مخوّل:
python3 CVE-2026-76581-detector.py https://authorized-site.example
إخراج بصيغة JSON:
python3 CVE-2026-76581-detector.py http://localhost --json
تم تحديد لوحة WPMU DEV 5.0.1 أو إصدار أقدم بشكل قاطع. الإصدار المثبّت يقع ضمن النطاق المتأثر. لا يدّعي هذا أن Hub SSO مفعّل أو أنه تم إثبات الاستيلاء على الحساب.
إصدار الإضافة المكتشف هو 5.0.2 أو أحدث.
لم تتوفر أدلة موثوقة على الإصدار. يمكن أن يحدث هذا عندما تكون البيانات الوصفية العامة محجوبة، أو الموقع غير قابل للوصول، أو تستخدم الإضافة تخطيطًا غير قياسي. النتيجة غير الحاسمة لا تثبت أن الموقع آمن. استخدم --wordpress-path عندما يكون الوصول إلى نظام الملفات المحلي متاحًا.
إذا تم اكتشاف إصدار متأثر:
| الرمز | المعنى |
|---|---|
0 | مُصحَّح، أو غير حاسم، أو الإضافة غير موجودة |
1 | تم اكتشاف إصدار إضافة ثغرة |
2 | هدف غير صالح أو استخدام خاطئ للأمر |
صُمم هذا المشروع لاختبارات الأمان الدفاعية، والتقييمات المخوّلة، وأبحاث المختبرات المحلية، والتحقق من التصحيحات، والتعليم. لا تقم بتقييم الأنظمة دون إذن صريح.
Sandeep Vishwakarma
مستشار أمن المعلومات وصائد ثغرات المكافآت
يُقدَّم هذا المشروع حصريًا للاختبارات المخوّلة والأبحاث الدفاعية. المؤلف غير مسؤول عن سوء الاستخدام أو الأضرار الناتجة عن هذا المشروع.