Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
wp2shell-rce — أداة أمان لـ WordPress للكشف عن التعرض لسلسلة WP2Shell لتنفيذ الأكواد عن بُعد قبل المصادقة (CVE-2026-63030 وCVE-2026-60137). | Kitploit
أدوات/GitHubGitHub/johnlodan/wp2shell-rce
الاستطلاعماسحات الثغرات الأمنيةماسحات الثغرات الأمنية للويبتحليل الثغرات الأمنيةاستغلال تطبيقات الويبأمن الويباختبار الاختراق
GitHubjohnlodan/wp2shell-rce

wp2shell-rce

أداة أمان لـ WordPress للكشف عن التعرض لسلسلة WP2Shell لتنفيذ الأكواد عن بُعد قبل المصادقة (CVE-2026-63030 وCVE-2026-60137).

عرض المستودع
3منذ 16 أياملم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

WP2Shell RCE

Node.js Engine Vulnerability License

أداة تقييم وفحص مصممة لاكتشاف التعرّض لسلسلة استغلال WP2Shell في تثبيتات WordPress Core عبر نقاط نهاية مفردة أو قوائم أهداف كبيرة.

⚠️ إخلاء مسؤولية
قم بفحص الأنظمة التي تملكها أو المصرّح لك بتقييمها فقط.
الفحص أو الاختبار غير المصرح به لأنظمة الطرف الثالث غير قانوني. لا يتحمل القائمون على الصيانة أي مسؤولية أو التزام تجاه الاستخدام غير المصرح به أو الأضرار الجانبية الناجمة عن هذه الأداة.


نظرة عامة على الثغرة

WP2Shell هي سلسلة ثغرات حرجة لتنفيذ التعليمات البرمجية عن بُعد (RCE) قبل المصادقة، تؤثر على تثبيتات WordPress Core الافتراضية دون الحاجة إلى تبعيات إضافية أو مصادقة.

السمةالقيمة
الأثرتنفيذ التعليمات البرمجية عن بُعد (RCE) قبل المصادقة
معرفات CVECVE-2026-63030 (التباس مسار REST API) - 17 يوليو، 2026
CVE-2026-60137 (حقن SQL في WP_Query) - 17 يوليو، 2026
الإصدارات المتأثرةWordPress Core 6.9.0 – 6.9.4 و7.0.0 – 7.0.1
الإصدارات المصححةWordPress Core 6.9.5 و7.0.2

المتطلبات الأساسية

  • بيئة التشغيل: Node.js الإصدار 18.0.0 أو أعلى.
  • مدير الحزم: npm (مضمّن مع Node.js).

عرض توضيحي

يوضح العرض التالي إثبات المفهوم وهو يعمل ضد بيئة WordPress محلية خاضعة للتحكم. كما يوضح مسار الاختبار الكامل والسلوك الناتج في إعداد مختبري معزول ومصرح به.

wp2shell RCE demo


التثبيت

استنسخ المستودع وقم بتثبيت التبعيات:

root@kitploit:~
git clone https://github.com/johnlodan/wp2shell-rce.git
cd wp2shell-rce
npm install

الأوامر

هدف واحد:

root@kitploit:~
npm run scan -- -t https://google.com

أهداف متعددة مفصولة بفواصل:

root@kitploit:~
npm run scan -- -t https://google.com,https://github.com,https://example.com

أهداف متعددة من ملف:

root@kitploit:~
npm run scan -- -f targets.txt

المراجع والإفصاحات

  • مستودع إثبات المفهوم:
    Icex0/wp2shell-poc (GitHub) – تنفيذ استغلال إثبات المفهوم لثغرة WordPress المتمثلة في تصادم مسار REST المجمّع غير المصادق، والتي تنتقل من حقن SQL إلى تنفيذ الأوامر عن بُعد (RCE).

  • عرض فيديو لإثبات المفهوم:
    NightR4id – WP2Shell | CVE-2026-63030 + CVE-2026-60137 Demo (YouTube) – عرض فيديو يوضح مسار تنفيذ سلسلة SQLi إلى RCE ضد نسخة WordPress معرضة للخطر.

  • التحليل الفني وأبحاث التهديدات:

    • Akamai Security Research: Mitigating a Critical Unauthenticated RCE Chain in WordPress – تحليل تقني متعمق لمنطق التباس مسار REST API، ومجموعات تغييرات المُخصِّص (customizer changesets)، واستراتيجيات التخفيف.
    • CrowdSec Vulnerability Report: WordPress “WP2Shell” SQLi-to-RCE (CVE-2026-63030) Under Rapid Escalation – تقرير مراقبة نشاط الاستغلال الفعلي وتتبع الثغرات.
    • Picus Security: CVE-2026-63030 and CVE-2026-60137 (WP2Shell) WordPress RCE Explained – تحليل مفصّل لسلسلة الهجوم وإرشادات الكشف.

الاعتمادات والمؤلفون

  • الاعتمادات: Icex0/wp2shell-poc
  • المؤلفون: @THEJOLOTOPROJECT
تنزيل الأداة