Skip to content
KitploitKITPLOIT
أدواتعمليات الاستغلالالمدونة
Log in
إرسال
أدواتعمليات الاستغلالالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2026-63030 — أداة استغلال بلغة Python تربط بين CVE-2026-63030 الخاص بارتباك مسارات REST batch مع CVE-2026-60137 الخاص بحقن SQL لتحقيق تنفيذ أوامر عن بُعد (RCE) غير مُصادَق عليه في WordPress، وقراءة قاعدة البيانات، ونشر webshell. | Kitploit
أدوات/GitHubGitHub/langz337/cve-2026-63030
تصعيد الامتيازاتماسحات الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويبما بعد الاستغلالأمن الويباختبار الاختراقالقيادة والسيطرةالفريق الأحمرتطوير الحمولاتحصان طروادة للوصول عن بعد
1منذ يوم واحدلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
GitHub
langz337/cve-2026-63030

CVE-2026-63030

أداة استغلال بلغة Python تربط بين CVE-2026-63030 الخاص بارتباك مسارات REST batch مع CVE-2026-60137 الخاص بحقن SQL لتحقيق تنفيذ أوامر عن بُعد (RCE) غير مُصادَق عليه في WordPress، وقراءة قاعدة البيانات، ونشر webshell.

عرض المستودع

LANGZ — أداة استغلال wp2shell

المؤلف: LANGZ
CVE: CVE-2026-63030 (متسلسلة مع CVE-2026-60137)
الخطورة: حرجة (CVSS 9.8)
النوع: تنفيذ تعليمات برمجية عن بُعد قبل المصادقة (RCE)


⚠️ إخلاء المسؤولية

تُقدَّم هذه الأداة بشكل صارم لأغراض تعليمية واختبار أمني مُصرَّح به فقط.

باستخدامك لهذه الأداة، فإنك توافق على ما يلي:

  • ستستخدمها فقط ضد الأنظمة التي تملكها أو لديك إذن كتابي صريح لاختبارها.
  • لن تستخدمها في أي نشاط غير قانوني أو غير مُصرَّح به أو ضار.
  • المؤلف (LANGZ) غير مسؤول عن أي ضرر أو فقدان بيانات أو عواقب قانونية أو سوء استخدام ناتج عن هذه الأداة.
  • أي سوء استخدام لهذه الأداة يقع على مسؤولية المستخدم بالكامل.

إذا استخدمت هذه الأداة ضد نظام دون تصريح، فأنت ترتكب جريمة.
المؤلف لا يتغاضى عن هذه الأفعال ولا يدعمها ولا يتحمل أي مسؤولية عنها.


📌 التأثير

CVE-2026-63030 هو خلل التباس في توجيه دفعات REST API (CWE-436) في نواة WordPress، أُدخل في الإصدار 6.9. عند تسلسله مع CVE-2026-60137 (حقن SQL أعمى في معامل author__not_in الخاص بـ WP_Query)، فإنه يسمح لمهاجم غير مُصادَق بتحقيق تنفيذ تعليمات برمجية عن بُعد كامل على تثبيت WordPress افتراضي.

ما يمكن للمهاجم فعله:

  • قراءة قاعدة بيانات WordPress بالكامل (بما في ذلك تجزئات كلمات المرور)
  • إنشاء حسابات مسؤول جديدة
  • رفع وتنفيذ ملفات PHP عشوائية (webshells)
  • تنفيذ أوامر على مستوى نظام التشغيل على الخادم
  • السيطرة الكاملة على الموقع والخادم

لماذا هو خطير:

  • لا يتطلب أي إضافات — يؤثر على تثبيتات WordPress الأصلية
  • لا يحتاج أي تغييرات في الإعدادات
  • طلب HTTP واحد يمكنه تفعيل السلسلة الكاملة
  • إثباتات مفهوم الاستغلال العامة وقوالب Nuclei متداولة
  • أضافت CISA إلى كتالوج الثغرات المُستغَلة المعروفة (KEV) في 21 يوليو 2026، مع موعد نهائي للمعالجة في 24 يوليو 2026

🛡️ التخفيف

1. الترقيع الفوري (موصى به)

حدِّث WordPress إلى إصدار مُرقَّع:

الإصدار الحاليالتحديث إلى
6.9.0 – 6.9.46.9.5
7.0.0 – 7.0.17.0.2
6.8.0 – 6.8.56.8.6 (إصلاح حقن SQL فقط)

ملاحظة: فعَّل WordPress التحديثات التلقائية الإجبارية، لكن المواقع التي عطَّلت التحديثات التلقائية أو الاستضافة المُدارة التي تؤخر التحديثات تبقى مكشوفة. تحقق من نجاح تطبيق التحديث.

2. حلول مؤقتة (إذا تأخر الترقيع)

  • احجب نقطة نهاية الدفعات على WAF أو الوكيل العكسي:
    • احجب طلبات POST إلى /wp-json/batch/v1
    • احجب طلبات POST إلى ?rest_route=/batch/v1
  • قيِّد الوصول المجهول إلى REST API باستخدام إضافة أمنية (مثل "Disable WP REST API")
  • انشر WAF مع مجموعات قواعد خاصة بـ WordPress لاكتشاف وحجب محاولات حقن SQL
  • حدِّد صلاحيات مستخدم قاعدة البيانات — امنع حساب قاعدة بيانات WordPress من كتابة الملفات أو تنفيذ عمليات SQL عالية التأثير

3. الفحص والتحقق بعد الاستغلال

ابحث عن:

  • طلبات POST غير معتادة إلى /wp-json/batch/v1 أو ?rest_route=/batch/v1 في سجلات الوصول
  • حسابات مسؤول غير معروفة
  • ملفات PHP مشبوهة في /wp-content/cache/ أو أدلة أخرى يمكن الوصول إليها عبر الويب
  • إضافات غير متوقعة أو ملفات نواة معدَّلة

إذا وجدت مؤشرات على الاختراق، فإن مجرد إزالة الملفات وحساب المسؤول لا يكفي. نفِّذ استجابة كاملة للحوادث وفكِّر في إعادة بناء النظام بالكامل.


⚙️ كيف يعمل الاستغلال

تجمع سلسلة الاستغلال بين ثغرتين:

الخطوة 1: التباس التوجيه (CVE-2026-63030)

يحتوي معالج دفعات REST API في WordPress (serve_batch_request_v1) على خلل فهرسة بإزاحة واحد. عندما يفشل wp_parse_url() على مسار طلب فرعي (مثل "///")، يُدفع WP_Error الناتج إلى $validation[] لكن ليس إلى $matches[]. هذا يُفقد التزامن بين المصفوفتين، مما يؤدي إلى إرسال كل طلب لاحق تحت معالج خاطئ.

من خلال تضمين دفعة مُهيكلة بعناية داخل دفعة أخرى، يمكن للمهاجم توجيه طلب تم التحقق منه بواسطة مخطط نقطة نهاية واحدة عبر استدعاء نقطة نهاية مختلفة تمامًا — متجاوزًا فحوصات الأذونات بالكامل.

الخطوة 2: حقن SQL (CVE-2026-60137)

يستقر الطلب المُلبَّس في معامل author__not_in الخاص بـ WP_Query. يحوِّل WordPress السلسلة النصية إلى مصفوفة لكنه يتخطى تعقيم absint()، مما يسمح بحقن SQL خام. تستخدم الأداة هذا من أجل:

  • قراءة قاعدة البيانات (UNION SELECT)
  • تسميم ذاكرة التخزين المؤقت للكائنات في WordPress بكائنات WP_Post مزيفة
  • تفعيل النشر التلقائي لمجموعة التغييرات الذي يرفع الصلاحيات
  • إعادة الدخول إلى REST API بسياق المسؤول

الخطوة 3: تنفيذ السلسلة الكاملة

بمجرد اكتمال الإعداد (اكتشاف بادئة الجدول ومعرّف المسؤول)، تُطلق حزمة تصعيد الصلاحيات في طلب HTTP واحد:

  1. تسميم ذاكرة التخزين المؤقت (منشورات مزيفة عبر UNION)
  2. تصعيد الصلاحيات (النشر التلقائي لمجموعة التغييرات)
  3. إنشاء مستخدم (حساب مسؤول)

ثم تستخدم الأداة بيانات اعتماد المسؤول المُنشأة لنشر webshell قائم على إضافة لتنفيذ أوامر نظام التشغيل.


🚀 كيفية التشغيل

المتطلبات

  • Python 3.8+
  • لا توجد تبعيات خارجية (يستخدم المكتبة القياسية فقط)

الاستخدام الأساسي

root@kitploit:~
# Single target check
python3 wp2shell.py http://target.com

# Check with active SQLi confirmation
python3 wp2shell.py http://target.com --confirm-sqli

# Read database (fingerprint)
python3 wp2shell.py http://target.com --read --preset fingerprint

# Read user logins and password hashes
python3 wp2shell.py http://target.com --read --preset users

# Deploy webshell and run a command
python3 wp2shell.py http://target.com --shell --cmd id

# Interactive shell
python3 wp2shell.py http://target.com --shell -i

# Mass scan from file
python3 wp2shell.py targets.txt

القائمة التفاعلية

شغِّل بدون معاملات لفتح القائمة التفاعلية:

root@kitploit:~
python3 langz.py
root@kitploit:~
══════════════════════════════════════════════════════════════
   ██╗      █████╗ ███╗   ██╗ ██████╗ ███████╗
   ██║     ██╔══██╗████╗  ██║██╔════╝ ╚══███╔╝
   ██║     ███████║██╔██╗ ██║██║  ███╗  ███╔╝
   ██║     ██╔══██║██║╚██╗██║██║   ██║ ███╔╝
   ███████╗██║  ██║██║ ╚████║╚██████╔╝███████╗
   ╚══════╝╚═╝  ╚═╝╚═╝  ╚═══╝ ╚═════╝ ╚══════╝

        ▓▒░  L A N G Z   T O O L S  ░▒▓
             Author : LANGZ
             CVE    : (CVE-2026-63030)
──────────────────────────────────────────────────────────────
  [1] Single Target  - Check
  [2] Mass Target    - Check
  [3] Single Target  - Auto Admin
  [4] Mass Target    - Auto Admin
  [5] Exit
──────────────────────────────────────────────────────────────
  Results -> Results/results.txt
══════════════════════════════════════════════════════════════

الخيارات


🔗 مرجع CVE

  • CVE-2026-63030 — https://nvd.nist.gov/vuln/detail/CVE-2026-63030
  • CVE-2026-60137 — https://nvd.nist.gov/vuln/detail/CVE-2026-60137
  • إصدار WordPress الأمني — https://wordpress.org/news/2026/07/wordpress-7-0-2/
  • كتالوج CISA KEV — https://www.cisa.gov/known-exploited-vulnerabilities-catalog
  • قالب Nuclei — https://github.com/projectdiscovery/nuclei-templates/blob/main/http/cves/2026/CVE-2026-63030.yaml

📜 الترخيص

يُقدَّم هذا المشروع لأغراض تعليمية واختبار أمني مُصرَّح به فقط.
المؤلف LANGZ لا يتحمل أي مسؤولية عن أي سوء استخدام أو ضرر ناتج عن هذه الأداة.


المؤلف: LANGZ
CVE: CVE-2026-63030

تنزيل الأداة
الجانبالتفصيل
الإصدارات المتأثرةWordPress 6.9.0 – 6.9.4، WordPress 7.0.0 – 7.0.1
المتأثرة بحقن SQL فقطWordPress 6.8.0 – 6.8.5 (CVE-2026-60137 فقط)
المصادقة المطلوبةلا شيء
تفاعل المستخدملا شيء
التأثيراختراق كامل للموقع — قراءة/كتابة قاعدة البيانات، رفع ملفات PHP عشوائية، تنفيذ أوامر نظام التشغيل
حالة الاستغلاليُستغَل بنشاط في البرية؛ تم رصد أكثر من 62,802 عنوان IP مهاجم فريد
العلمالوصف
--timeoutمهلة الطلب بالثواني (الافتراضي: 15)
--proxyوكيل HTTP (مثل http://127.0.0.1:8080)
--threadsخيوط متوازية للفحص الجماعي (الافتراضي: 50)
--sleepتأخير توقيت SQL للتأكيد الأعمى (الافتراضي: 3)
--samplesأزواج التوقيت للتأكيد (الافتراضي: 3)
--confirm-sqliإرسال حزمة تأكيد حقن SQL النشطة
--presetfingerprint أو users
--queryتعبير SQL مخصص للقراءة
--prefixبادئة جدول قاعدة البيانات (الافتراضي: wp_)
--max-lengthالحد الأقصى للأحرف لكل قيمة (الافتراضي: 128)
--techniqueauto أو union أو blind أو error
--userاسم مستخدم المسؤول (لـ --shell)
--passwordكلمة مرور المسؤول (لـ --shell)
--cmdالأمر المراد تنفيذه على الهدف
-i, --interactiveفتح صدفة تفاعلية