CVE-2026-0594-ListSiteContributors-Plugin-Exploit
🛡️ الوصف
CVE-2026-0594 هي ثغرة حرجة من نوع Reflected Cross-Site Scripting (XSS) تم اكتشافها في إضافة ووردبريس List Site Contributors. يقوم هذا الاستغلال بأتمتة اكتشاف النقاط الضعيفة عبر REST API الخاصة بووردبريس (wp-json) وينفذ حمولة متخصصة عبر معامل alpha.
من خلال استغلال هذه الثغرة، يمكن للمهاجم:
- تجاوز المصادقة عبر تزوير HMAC وسرقة كوكيز الجلسة.
- سرقة البيانات الحساسة (PII) وإعدادات النظام.
- تنفيذ جافاسكربت عشوائي في سياق متصفح الضحية.
🚀 الميزات
- اكتشاف ديناميكي للـ Slugs: يجلب تلقائيًا جميع صفحات الموقع عبر WP-JSON.
- فحص متزامن: يستخدم Goroutines في Go لاختبار عدة Slugs في وقت واحد.
- مخرجات نظيفة: يعرض فقط الأهداف المؤكدة القابلة للاختراق بصيغة احترافية.
- تحقق تلقائي: يتحقق من انعكاس الحمولة مرتين قبل الإبلاغ.
🛠️ التثبيت والمتطلبات
- المتطلب: ثبّت Go (الإصدار 1.19 أو أحدث).
- الاستنساخ/التنزيل: احفظ ملف
CVE-2026-0594.go على نظامك.
💻 الاستخدام
لتشغيل الاستغلال، انتقل إلى دليل المشروع واستخدم الأمر التالي:
