
استغلال RCE بدون مصادقة في نواة ووردبريس (CVE-2026-63030 + CVE-2026-60137)
استغلال الخلط في التوجيه في REST API الخاص بووردبريس (CVE-2026-63030) + حقن SQL (CVE-2026-60137) في نقطة النهاية الدفعية لتحقيق تنفيذ أكواد عن بُعد.
نقطة النهاية الدفعية (/batch/v1) في REST API الخاص بووردبريس لا تعزل توجيه الطلبات بشكل صحيح. من خلال تداخل طلبات دفعية داخل بعضها البعض، يمكن للمهاجم إرسال طلبات داخلية تتجاوز فحوصات الصلاحيات العادية في ووردبريس. المؤشر الرئيسي هو نمط الخطأ parse_path_failed + block_cannot_read في الاستجابة — وهذا يؤكد أن الخلط في التوجيه قابل للاستغلال.
عندما يتم توجيه طلب بشكل خاطئ عبر نقطة النهاية الدفعية، فإن معامل author_exclude في GET /wp/v2/posts لا يتم تنظيفه بشكل صحيح. وهذا يسمح بحقن SQL عبر استعلامات متراصة وعبارات UNION — وكل ذلك دون مصادقة.
المرحلة 1: الاستكشاف
─────────────
التحقق من إمكانية الوصول إلى نقطة النهاية الدفعية (HTTP 207)
التحقق من الخلط في التوجيه عبر طلبات مؤشرة
تأكيد حقن SQL عبر التوقيت/الاستدلال
المرحلة 2: UNION ← تنفيذ أكواد عن بُعد (المسار السريع)
─────────────────────────────
إذا كان حقن UNION يعمل:
1. اكتشاف بادئة الجداول (بشكل أعمى أو عبر تخمين الشائعة منها)
2. إنشاء مستخدم ADMIN عبر استعلامات UNION INSERT المتراصة
- يتم توليد تجزئة Bcrypt عبر PHP على جهاز المهاجم
- إدراج صف في {prefix}_users + {prefix}_usermeta
- يحصل المستخدم الجديد على صلاحيات المدير
3. تسجيل الدخول + نشر webshell كإضافة ووردبريس
4. تنفيذ الأوامر عبر ?t=TOKEN&c=id
المرحلة 3: أعمى ← تجزئة (المسار البديل)
─────────────────────────────────
إذا كان UNION محظورًا ولكن حقن SQL الأعمى يعمل:
1. استخراج إصدار MySQL واسم المستخدم واسم قاعدة البيانات
2. استخراج بادئة الجداول من information_schema
3. استخراج تجزئة المدير من {prefix}_users WHERE id=1
4. كسرها دون اتصال: hashcat -m 3200 hash.txt wordlist.txt
5. استخدام --user / --pass --cmd id مع كلمة المرور المكسورة
المرحلة 4: تسجيل الدخول بالبيانات
──────────────────────
إذا تم توفير --user/--pass:
1. تسجيل الدخول عبر wp-login.php أو المصادقة الأساسية في REST API
2. رفع webshell كإضافة
3. تنفيذ الأوامر
# الوضع التلقائي — فحص، UNION، إنشاء مدير، نشر webshell
python3 wp2shell.py https://target.com
# مع بيانات اعتماد معروفة (مثلًا بعد كسر التجزئة)
python3 wp2shell.py https://target.com --user admin --pass P@ssw0rd --cmd id
# UNION فقط (تخطي المسار البديل الأعمى)
python3 wp2shell.py https://target.com --union-only
# استخراج أعمى فقط (تخطي محاولة UNION)
python3 wp2shell.py https://target.com --blind-only
# تصحيح عبر بروكسي
python3 wp2shell.py https://target.com --proxy http://127.0.0.1:8080
# مدة SLEEP مخصصة للأعمى المعتمد على الوقت (الافتراضي 0.01 ثانية)
python3 wp2shell.py https://target.com --sleep 0.5
هذه الأداة مخصصة لاختبار الاختراق المصرح به فقط. يجب أن يكون لديك إذن صريح من مالك الهدف قبل استخدامها. الوصول غير المصرح به إلى أنظمة الكمبيوتر غير قانوني.
| Flag | الوصف |
|---|
--proxy | بروكسي HTTP (مثل Burp Suite) |
--user | اسم مستخدم المدير لتسجيل الدخول |
--pass | كلمة مرور المدير |
--cmd | الأمر المطلوب تنفيذه على الهدف |
--union-only | تخطي الاستخراج الأعمى |
--blind-only | تخطي محاولة UNION |
--sleep | ثواني SLEEP للأعمى المعتمد على الوقت |