Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2025-60188-Atarim-Plugin-Exploit — CVE-2025-60188 استغلال إضافة Atarim | Kitploit
أدوات/GitHubGitHub/m4sh-wacker/cve-2025-60188-atarim-plugin-exploit
المصادقة والترخيصتحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويبجمع المعلوماتاختبار الاختراق
GitHubm4sh-wacker/cve-2025-60188-atarim-plugin-exploit

CVE-2025-60188-Atarim-Plugin-Exploit

CVE-2025-60188 استغلال إضافة Atarim

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
عرض المستودع
222منذ 7 أشهرتمت المراجعة من قبل Kitploit

CVE-2025-60188-Atarim-Plugin-Exploit

CVE-2025-60188: تجاوز المصادقة في إضافة Atarim عبر تزوير HMAC نظرة عامة يحتوي هذا المستودع على إثبات المفهوم (PoC) وتحليل فني للثغرة CVE-2025-60188، وهي ثغرة حرجة تم اكتشافها في إضافة Atarim الخاصة بووردبريس. تسمح هذه الثغرة للمستخدمين غير المصادق عليهم بتجاوز الإجراءات الأمنية والوصول إلى معلومات حساسة للنظام.

الوصف الفني تنبع الثغرة من تنفيذ غير آمن للمصادقة القائمة على HMAC. يستخدم التطبيق معرّفًا داخليًا يمكن التنبؤ به أو تسريبه (site_id) كمفتاح سري لتوقيع الطلبات الموجهة إلى إجراءات AJAX الإدارية.

تسلسل الثغرة: تسريب المعلومات: يتم كشف site_id عبر نقطة نهاية REST API عامة.

تزوير التوقيع: نظرًا لأن المفتاح السري (معرف الموقع) معروف، يمكن للمهاجم حساب توقيع طلب (Request-Signature) صالح محليًا باستخدام خوارزمية HMAC-SHA256.

تصعيد الامتيازات: من خلال توفير التوقيع المزور في ترويسات الطلب، يحصل المهاجم على وصول إلى الدوال المحمية مثل wpf_website_users و wpf_website_details.

الأثر كشف المعلومات: وصول غير مصرح به إلى البيانات الشخصية (PII) للمستخدمين (الأسماء، رسائل البريد الإلكتروني، الأدوار).

تسريب الإعدادات: كشف إعدادات النظام ومفاتيح الترخيص المحتملة.

الإصلاح يجب على المستخدمين تحديث إضافة Atarim إلى أحدث إصدار مصحح فورًا. يُنصح المطورون باستخدام أسرار عالية الإنتروبيا (مثل wp_salt()) وتنفيذ مقارنة بزمن ثابت للتحقق من صحة التوقيع.

image

تشغيل الاستغلال

root@kitploit:~
pip install requests urllib3
python3 CVE-2025-60188.py
تنزيل الأداة