Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2024-7703 — يحتوي هذا المستودع على استغلال لـ CVE-2024-7703 في إضافة ARMember لووردبريس. يسمح للمهاجمين الذين لديهم وصول على مستوى المشترك أو أعلى برفع ملفات SVG تحتوي على JavaScript ضارة، مما يؤدي إلى هجمات XSS مخزنة. يمكن أن يؤدي ذلك إلى تنفيذ النصوص البرمجية عند الوصول إلى الملف، مما قد يعرض جلسات المستخدم أو بياناته للخطر. | Kitploit
أدوات/GitHubGitHub/lfillaz/cve-2024-7703
توليد الحمولةتحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويباختبار الاختراقالتعلم والتعليم
GitHublfillaz/cve-2024-7703

CVE-2024-7703

عرض المستودع
2منذ 2 سنواتلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →

حول

يحتوي هذا المستودع على استغلال لـ CVE-2024-7703 في إضافة ARMember لووردبريس. يسمح للمهاجمين الذين لديهم وصول على مستوى المشترك أو أعلى برفع ملفات SVG تحتوي على JavaScript ضارة، مما يؤدي إلى هجمات XSS مخزنة. يمكن أن يؤدي ذلك إلى تنفيذ النصوص البرمجية عند الوصول إلى الملف، مما قد يعرض جلسات المستخدم أو بياناته للخطر.

مشاركة

CVE-2024-7703

root@kitploit:~
# استغلال CVE-2024-7703: تخزين نصوص برمجية عبر الموقع (XSS) عبر رفع ملفات SVG في إضافة ARMember لووردبريس

## نظرة عامة

يحتوي هذا المستودع على إثبات للمفهوم (PoC) لاستغلال الثغرة المعروفة باسم **CVE-2024-7703**. تؤثر الثغرة على [إضافة ARMember لووردبريس](https://wordpress.org/plugins/armember/)، وتحديداً في الإصدارات حتى 4.0.37. تتيح للمهاجمين الموثوقين الذين لديهم صلاحيات مستوى المشترك (Subscriber) أو أعلى تنفيذ هجمات تخزين نصوص برمجية عبر الموقع (Stored XSS) عن طريق رفع ملفات SVG ضارة.

**ملخص**:  
إضافة ARMember – إضافة العضوية، تقييد المحتوى، مستويات الأعضاء، الملف الشخصي للمستخدم والتسجيل في ووردبريس – عرضة لتخزين نصوص برمجية عبر الموقع عبر رفع ملفات SVG في جميع الإصدارات حتى 4.0.37، وذلك بسبب عدم كافٍ في تنقية المدخلات وهروب المخرجات. مما يتيح للمهاجمين الموثوقين، بمستوى وصول المشترك فما فوق، حقن نصوص برمجية عشوائية في الصفحات التي سيتم تنفيذها كلما وصل المستخدم إلى ملف SVG.

## التفاصيل

- **معرف الثغرة**: CVE-2024-7703
- **الإضافة**: ARMember - إضافة العضوية، تقييد المحتوى، مستويات الأعضاء، الملف الشخصي للمستخدم والتسجيل
- **الإصدارات المتأثرة**: حتى 4.0.37
- **النوع**: تخزين نصوص برمجية عبر الموقع (Stored XSS)
- **الخطورة**: عالية
- **متجه الوصول**: الشبكة
- **الصلاحيات المطلوبة**: مستوى المشترك أو أعلى
- **التأثير**: تنفيذ كود جافا سكريبت عشوائي، مما يؤدي إلى احتمالية اختطاف الجلسات، سرقة البيانات، وإجراءات ضارة أخرى.

## المتطلبات

لاستغلال هذه الثغرة، تحتاج إلى:

- الوصول إلى حساب في ووردبريس بصلاحيات **مشترك** على الأقل.
- تثبيت الإصدار المتأثر من إضافة ARMember على موقع ووردبريس الهدف.
- أداة وكيل HTTP مثل [Burp Suite](https://portswigger.net/burp).

## الاستخدام

### 1. استنساخ المستودع

```bash
git clone https://github.com/lfillaz/CVE-2024-7703.git
cd CVE-2024-7703

2. فهم الحمولة (Payload)

الحمولة عبارة عن ملف SVG ضار يحتوي على جافا سكريبت مضمّن. عند رفع هذا الملف إلى موقع ووردبريس ضعيف، سيتم تنفيذ النص البرمجي عند عرض الملف.

فيما يلي مثال على الحمولة:

root@kitploit:~
<svg xmlns="http://www.w3.org/2000/svg">
  <script>alert('XSS Attack!');</script>
</svg>

يمكنك تعديل الجافا سكريبت داخل وسم <script> لتنفيذ إجراءات مختلفة، مثل سرقة الكوكيز، أو إعادة توجيه المستخدمين، أو حقن نصوص برمجية إضافية.

3. خطوات الاستغلال

  1. تسجيل الدخول إلى ووردبريس:
    استخدم بيانات اعتماد مستوى المشترك (أو أعلى) لتسجيل الدخول إلى موقع ووردبريس الهدف.

  2. التقاط طلب رفع الملف:

    • استخدم Burp Suite أو أي أداة مماثلة لالتقاط طلب HTTP عند محاولة رفع ملف.
    • استبدل محتوى الملف بالحمولة المقدمة في هذا المستودع.
  3. إرسال الطلب المعدل:

    • أرسل الطلب المعدل مع ملف SVG الضار إلى الخادم.
    • إذا نجح الرفع، سيتم تخزين ملف SVG على الخادم.
  4. تفعيل الحمولة:

    • انتقل إلى الصفحة التي يتم فيها عرض ملف SVG.
    • سيتم تنفيذ كود الجافا سكريبت داخل ملف SVG في سياق المستخدم الذي يشاهد الصفحة.

4. التخفيف

لتخفيف تأثير هذه الثغرة، يُنصح المستخدمون بشدة بـ:

  • تحديث إضافة ARMember إلى أحدث إصدار فور إصدار التصحيح.
  • تقييد رفع الملفات للمستخدمين الموثوقين وتحديد أنواع الملفات المسموح بها.
  • تطبيق جدار حماية تطبيقات الويب (WAF) لكشف ومنع رفع الملفات الضارة.

إخلاء مسؤولية

هذا الاستغلال مخصص لأغراض تعليمية واختبارية فقط. الاستخدام غير المصرح به لهذا الكود ضد أنظمة ليس لديك إذن صريح لاختبارها غير قانوني وغير أخلاقي. المؤلف غير مسؤول عن أي إساءة استخدام لهذا الكود.

المراجع

  • إضافة ARMember لووردبريس
  • CVE-2024-7703 على NVD
  • Burp Suite
root@kitploit:~
أتمنى أن يكون هذا قد أفادك
تنزيل الأداة