
نص استغلال Python وقالب Nuclei لـ CVE-2023-37979، ثغرة XSS منعكسة في ملحق Ninja-forms لـ WordPress، مما يتيح الكشف الآلي والتحقق من إثبات المفهوم.
| CVE ID | درجة CVSS | تاريخ الاكتشاف | الإضافة المتأثرة | البائع | نوع الثغرة |
|---|---|---|---|---|---|
| CVE-2023-37979 | 27/07/2023 | إضافة ووردبريس | Ninja-forms | XSS انعكاسي |
يستغل هذا السكربت المكتوب بلغة بايثون ثغرة البرمجة النصية عبر المواقع (XSS) الانعكاسية CVE-2023-37979 الموجودة في إضافة Ninja-forms لووردبريس.
تتيح هذه الثغرة للمهاجمين حقن نصوص برمجية عشوائية (مثل عمليات إعادة التوجيه وحمولات التصيد الاحتيالي) يتم تنفيذها عندما يتفاعل المستخدمون مع صفحات معينة.
🔹 تم إصلاحها في الإصدار 3.6.26.
كما أنشأت قالب Nuclei للكشف عن الإصدارات المعرّضة للخطر من الإضافة (<= 3.6.25).
في حين يوفر سكربت بايثون التحقق من الاستغلال، فإن قالب Nuclei مثالي لـالفحص الشامل والاكتشاف التلقائي.
python3 CVE-2023-37979.py [OPTIONS] [TARGET]
OPTIONS:
--exploit Open a browser and execute the vulnerability.
TARGET:
A URL starting with 'http://' or 'https://'
Examples:
python3 CVE-2023-37979.py https://vulnsite.com
python3 CVE-2023-37979.py --exploit https://vulnsite.com
1️⃣ يتحقق السكربت مما إذا كانت Ninja-forms مثبتة ويحدد إصدارها.
2️⃣ إذا كانت معرّضة للخطر (<= 3.6.25)، يقوم بإنشاء ملف HTML لإثبات المفهوم (PoC) يحتوي على حمولة الاستغلال.
3️⃣ إذا تم استخدام خيار --exploit، يُفتح ملف PoC تلقائيًا في المتصفح للاختبار.
⚠️ إخلاء مسؤولية هذا السكربت مخصص لأغراض الاختبار الأمني التعليمي والأخلاقي فقط. الاختبار غير المصرح به غير قانوني. لا يتحمل المؤلف أي مسؤولية عن سوء الاستخدام.
📜 المراجع 🔗 Patchstack - نشرة أمنية لثغرة XSS في Ninja Forms 🔗 Exploit-DB