
أداة استغلال لثغرة SportsPress Plugin LFI & RCE (CVE-2025-15368) - إثبات المفهوم
المؤلف: kazehere4you
التاريخ: 2026-02-11
تستغل هذه الأداة ثغرة تضمين الملفات المحلية (LFI) في إضافة SportsPress لووردبريس (الإصدارات حتى 2.7.26). من خلال استغلال الكود القصير [event_list] والتلاعب بخاصية template_name، يمكن لمهاجم مصادَق (بصلاحية مساهم Contributor فأعلى) تضمين ملفات عشوائية.
علاوة على ذلك، تتضمن هذه الأداة سلسلة هجوم لتحقيق تنفيذ الأوامر عن بُعد (RCE) عن طريق رفع ملف صورة خبيث وتضمينه عبر ثغرة LFI (يتطلب صلاحية مؤلف Author+ لرفع الملفات).
/etc/passwd).media-new.php، ) والمسارات الديناميكية.upload.phprequests (pip install requests)لتسريب /etc/passwd أو ملفات النظام الأخرى:
python CVE-2025-15368_Exploit.py -u http://target.com -user hacker -p password --lfi /etc/passwd
لتنفيذ أوامر النظام (يتطلب دور مؤلف Author):
python CVE-2025-15368_Exploit.py -u http://target.com -user hacker -p password --rce "id"
هذه الأداة مخصصة للأغراض التعليمية واختبار الاختراق المصرح به فقط. المؤلف غير مسؤول عن أي إساءة استخدام لهذا البرنامج. استخدمها فقط على الأنظمة التي تملكها أو لديك إذن صريح لاختبارها.