Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
Ghost-CMS-Code-Injection-Audit-CVE-2026-26980 — مواقع Ghost CMS القديمة التي تم اختراقها عبر CVE-2026-26980 يمكن أن تعاني من حقن كود سبام في الصفحات. استخدم هذه الأداة للمسح الجماعي وتعديل حقول حقن الكود. | Kitploit
أدوات/GitHubGitHub/kulik-labs-development/ghost-cms-code-injection-audit-cve-2026-26980
أدوات دفاعيةماسحات الثغرات الأمنيةتحليل الكودأمن الويبسوء التكوينالاستجابة للحوادث
GitHubkulik-labs-development/ghost-cms-code-injection-audit-cve-2026-26980

Ghost-CMS-Code-Injection-Audit-CVE-2026-26980

مواقع Ghost CMS القديمة التي تم اختراقها عبر CVE-2026-26980 يمكن أن تعاني من حقن كود سبام في الصفحات. استخدم هذه الأداة للمسح الجماعي وتعديل حقول حقن الكود.

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
عرض المستودع
منذ 3 أشهرلم تتم المراجعة بعد

Ghost Injection Cleaner

يزيل جميع حقن الكود على مستوى كل منشور وكل صفحة من موقع Ghost CMS عبر Admin API.

لا يتم المساس أبدًا بحقن الكود على مستوى الموقع (Ghost Admin → الإعدادات → حقن الكود).


المتطلبات

  • Python 3.8+
  • حزمتا pip:
root@kitploit:~
pip install requests PyJWT

الإعداد

1. الحصول على مفتاح Admin API

  1. سجّل الدخول إلى Ghost Admin
  2. انتقل إلى الإعدادات → التكاملات
  3. انقر على إضافة تكامل مخصص، وأعطِه اسمًا (مثل "Cleaner")
  4. انسخ مفتاح Admin API — يبدو كما يلي:
    root@kitploit:~
    6478abc123def456:8f9e0d1c2b3a4567890abcdef1234567890abcdef1234567890abcdef12345678
    

2. إنشاء ملف الإعدادات

أنشئ ملفًا باسم ghost_cleaner_config.json في نفس الدليل الذي يوجد به السكربت:

root@kitploit:~
{
  "ghost_url": "https://yourdomain.com",
  "admin_api_key": "YOUR_KEY_ID:YOUR_KEY_SECRET"
}

إذا تجاوزت هذه الخطوة، فسينشئ السكربت ملف إعدادات مثالًا لك عند أول تشغيل ثم يخرج — فقط املأه وأعد التشغيل.


الاستخدام

تشغيل تجريبي (آمن، لا يُكتب أي تغيير)

شغّل هذه الخطوة أولًا دائمًا لترى بالضبط ما الذي سيتم مسحه قبل لمس أي شيء:

root@kitploit:~
python3 ghost_injection_cleaner.py

مثال على المخرجات:

root@kitploit:~
  Ghost Injection Remover
  Mode  : DRY-RUN (read-only)
  Target: https://yourdomain.com

  NOTE: /ghost/api/admin/settings/ (site-wide injection) is
        never read or written by this script.

============================================================
  POSTS
============================================================
  47 posts fetched.

  ✦  'My First Post'
     HEAD: '<script>(function(){var _x="...obfuscated..."</script>'
     🔍  DRY-RUN — would be cleared.

============================================================
  PAGES
============================================================
  6 pages fetched.

============================================================
  SUMMARY
============================================================
  Would clear  : 1 posts/pages
  Already clean: 52 posts/pages

  Re-run with --apply to commit these changes.

تطبيق التغييرات

عندما ترضى عن مخرجات التشغيل التجريبي، شغّل مع --apply. سيُطلب منك التأكيد:

root@kitploit:~
python3 ghost_injection_cleaner.py --apply
root@kitploit:~
  Type YES to confirm changes to posts and pages: YES
  ...
  ✅  Cleared.

استخدام مسار مخصص لملف الإعدادات

root@kitploit:~
python3 ghost_injection_cleaner.py --config /path/to/my_config.json

ما يتم مسحه

لكل منشور وصفحة، يعيّن هذين الحقلين إلى null:

الحقلالموقع في محرر Ghost
codeinjection_headإعدادات المنشور/الصفحة → حقن الكود → الترويسة
codeinjection_footإعدادات المنشور/الصفحة → حقن الكود → التذييل

يتم تخطي المنشورات والصفحات التي لا تحتوي على أي حقن بصمت.


ما لا يلمسه

  • حقن الترويسة/التذييل على مستوى الموقع — Ghost Admin → الإعدادات → حقن الكود
  • محتوى المنشور/الصفحة (النص الفعلي لمنشوراتك)
  • ملفات القالب
  • أي إعدادات Ghost أخرى غير الحقلين المذكورين أعلاه

استكشاف الأخطاء وإصلاحها

Missing dependencies شغّل pip install requests PyJWT وحاول مرة أخرى.

admin_api_key must be in 'id:secret' format تأكد من وجود نقطتين في منتصف مفتاحك. يجب أن يبدو كسلسلتين سداسيتين عشريتين مفصولتين بـ :. انسخه مباشرة من Ghost Admin دون إضافة مسافات.

401 Unauthorized قد يكون مفتاح Admin API خاطئًا أو ربما تم حذف التكامل. ارجع إلى Ghost Admin → الإعدادات → التكاملات وتحقق.

ConnectionError or timeout تحقق من أن ghost_url في إعداداتك صحيح وأن الموقع يمكن الوصول إليه من الجهاز الذي تشغّل عليه السكربت.

يتجمّد السكربت مع المواقع الكبيرة كل صفحة تحتوي على 50 منشورًا تنشئ JWT جديدًا وتنتظر استجابة API. هذا أمر طبيعي — امنحه دقيقة.

تنزيل الأداة