Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2026-64638 — إثبات مفهوم لاستغلال ثغرة XSS قبل المصادقة في ووردبريس للوصول إلى تنفيذ الأكواد عن بُعد (RCE) عبر تقنية DOM clobbering وإساءة استخدام REST API ورفع إضافة خبيثة للتنفيذ من جانب الخادم. للاختبار المصرح به فقط. | Kitploit
أدوات/GitHubGitHub/hackspeak/cve-2026-64638
توليد الحمولةتحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويبأمن الويباختبار الاختراقالهجوم العدائي
GitHubhackspeak/cve-2026-64638

CVE-2026-64638

إثبات مفهوم لاستغلال ثغرة XSS قبل المصادقة في ووردبريس للوصول إلى تنفيذ الأكواد عن بُعد (RCE) عبر تقنية DOM clobbering وإساءة استخدام REST API ورفع إضافة خبيثة للتنفيذ من جانب الخادم. للاختبار المصرح به فقط.

عرض المستودع
1منذ 12 أياملم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2026-64638 — XSS2Shell: XSS ما قبل المصادقة في صفحة تسجيل دخول WordPress → RCE على الخادم

صورة توزيع من HackSpeak. هذا المستودع هو مرآة توزيع للـ PoC التعليمي XSS2Shell (CVE-2026-64638) الصادر عن WordSec، والكود مطابق للمستودع الأصلي؛ المستودع الأصلي يحمل MIT License، حقوق النشر (c) 2026 WordSec.

⚠️ للاستخدام في البحث الأمني والاختبار المصرَّح به فقط — لا يجوز تشغيله إلا على مواقع WordPress التي تملكها أو لديك تفويض كتابي لتقييمها؛ يعمل الـ PoC على إنشاء منشورات مؤقتة ثم تنظيفها، فلا تستخدمه ضد مسؤولي أطراف ثالثة أو أنظمة الإنتاج.

ملخص الثغرة

XSS2Shell (CVE-2026-64638) هي ثغرة XSS انعكاسية ما قبل المصادقة في صفحة تسجيل دخول WordPress (wp-login.php)، ويمكن تصعيدها عبر سلسلة كاملة إلى تنفيذ كود PHP على الخادم (RCE).

  • السبب الجذري: اختلاف في التحليل بين دالة strip_tags() في PHP ونظام KSES في WordPress (wp_kses_post()) — عند إدراج مسافة بين < واسم الوسم (مثل < area)، تتعامل الأولى معها كنص عادي وتبقيها، بينما تحللها الثانية كعنصر HTML صالح (<area>/<div>/<button> جميعها ضمن القائمة المسموح بها)؛
  • XSS: لا تتطلب مصادقة؛ إرسال اسم مستخدم مزوّر يكفي لتفعيلها في صفحة خطأ تسجيل الدخول الفاشل؛
  • سلسلة RCE: اختطاف ajaxurl عبر DOM Clobbering → ملف user-profile.js المضمّن في صفحة تسجيل الدخول يطلق تلقائيًا طلب jQuery POST → REST API JSONP (_jsonp) → Same Origin Method Execution (SOME، Paulos Yibelo 2022) → النقر عبر النوافذ على زر تفويض "Application Password" الخاص بالمسؤول → سرقة بيانات اعتماد API → نشر صفحة تحتوي على <script> → رفع حزمة إضافة (ZIP) خبيثة → تنفيذ PHP مباشرة (دون الحاجة إلى تفعيلها)؛
  • التأثير: جميع إصدارات WordPress تقريبًا (4.9.0–7.0.2)؛ تم الإصلاح في 7.0.3 (2026-08-06، عاجل)، وأُعيد توفيره لجميع فروع الصيانة بدءًا من 4.7.

الاستخدام

root@kitploit:~
python3 xss2shell_poc.py -t http://wordpress.test --lhost 192.168.1.100 --lport 8080 -c "whoami"
المعامل

المتطلبات: Python 3.7+، دون أي حزم من طرف ثالث؛ يتطلب تسجيل دخول المسؤول إلى الموقع المستهدف وفتح رابط المهاجم (تفاعل واحد).

إخلاء مسؤولية

  • للاستخدام في البحث الأمني والتحقق من الثغرات والاختبارات الدفاعية فقط؛ شغّله في بيئة قابلة للتدمير، ولا تستخدمه على أنظمة غير مصرَّح بها.
  • رمز الـ PoC لأغراض تعليمية ويستند إلى تحليل تقني علني؛ اقرأ توثيق المستودع الأصلي وحدود تفويض الهدف قبل الاستخدام.

الروابط المرجعية

  • المستودع المصدر الأصلي (مصدر هذا الـ PoC): https://github.com/wordsec/XSS2Shell
  • الإفصاح الرسمي من pwn.ai: XSS2Shell — https://pwn.ai/blog/xss2shell
  • نشرة الأمان الرسمية من WordPress: GHSA-52p2-r8wf-jcrf — https://github.com/WordPress/wordpress-develop/security/advisories/GHSA-52p2-r8wf-jcrf
  • إعلان إصدار WordPress 7.0.3: https://wordpress.org/news/2026/08/wordpress-7-0-3-release/
  • تغطية The Hacker News: https://thehackernews.com/2026/08/new-wordpress-pre-auth-xss-could-lead.html
  • التحليل الفني من WordSec + شرح الـ PoC: https://wordsec.net/blog/xss2shell-wordpress-pre-auth-xss-to-rce-cve-2026-64638
تنزيل الأداة
الوصف
-t, --targetالعنوان الأساسي لـ WordPress (يشمل http/https، مع تسوية تلقائية لشرطة النهاية المائلة)
-c, --commandالأمر المراد تنفيذه بعد أن تصبح القشرة (shell) جاهزة
--lhost / --lportعنوان/منفذ الاستماع (lport 0 = عشوائي)
--keepالاحتفاظ بصفحة النشر المؤقتة (يتم التنظيف افتراضيًا)