Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2026-63030 — WordPress استغلال RCE غير مصرح به | CVE-2026-63030 | Kitploit
أدوات/GitHubGitHub/mhtsec/cve-2026-63030
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويباختبار الاختراقتطوير الحمولات
GitHubmhtsec/cve-2026-63030

CVE-2026-63030

WordPress استغلال RCE غير مصرح به | CVE-2026-63030

عرض المستودع
95منذ شهر واحدلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2026-63030

سلسلة استغلال كاملة (PoC) لـ ارتباك توجيه الدُفعات (batch routing confusion) + حقن SQL في REST API لووردبريس، تؤدي إلى إنشاء مسؤول غير مصرح به → تنفيذ تعليمات برمجية عن بُعد (RCE).

للاستخدام فقط في اختبار الأمان المصرح به، وإعادة إنتاج الثغرات والبحث. يُمنع الاستخدام ضد أهداف غير مصرح بها.

نظرة عامة على الثغرة

العنصرالوصف
CVECVE-2026-63030
المكونWordPress Core REST API (/batch/v1)
الإصدارات المتأثرةWordPress 6.9.0 – 6.9.4، 7.0.0 – 7.0.1 (حسب الإعلان الرسمي)
شرط الهجومتفعيل REST API batch على الهدف؛ وجود مقالة أو صفحة منشورة واحدة على الأقل
متطلبات الصلاحيةلا حاجة لتسجيل الدخول (Pre-Auth)
الضررإنشاء حساب مسؤول، ومن ثم رفع إضافة لتحقيق RCE

سلسلة الهجوم

root@kitploit:~
ارتباك توجيه REST batch
    → حقن SQL في author__not_in
    → UNION لتزوير WP_Post / oEmbed cache / Customizer changeset
    → تبديل السياق إلى مسؤول موجود عند نشر Customizer
    → REST /wp/v2/users إنشاء مسؤول جديد
    → رفع إضافة مؤقتة من لوحة التحكم
    → تنفيذ أوامر النظام

الجوهر ليس "كتابة مكدسة إلى قاعدة البيانات"، بل:

  1. عدم تزامن فهرسة $matches / $validation بين مرحلة التحقق ومرحلة الجدولة في serve_batch_request_v1()، مما يؤدي إلى ارتباك التوجيه (route confusion).
  2. بعد الانحراف، يدخل author_exclude (كنص) إلى author__not_in في WP_Query، ويُدمج في NOT IN (...)، مكونًا حقن SQL.
  3. عبر UNION SELECT يتم تزوير صف wp_posts كامل، مما يؤدي إلى تشغيل منطق oEmbed / Customizer، وتحويل سياق المستخدم الحالي إلى مسؤول موجود.
  4. باستخدام صلاحية المسؤول، يُستدعى واجهة REST لإنشاء المستخدمين، ويُكتب مسؤول جديد.
  5. تسجيل الدخول إلى لوحة التحكم ورفع إضافة لتنفيذ الأوامر.

متطلبات البيئة

  • Python 3.10+ (مكتبات قياسية فقط، لا تبعيات خارجية)
  • الهدف هو نسخة ووردبريس لديك صلاحية اختبارها
  • يجب أن يحتفظ PHP على الهدف بوظيفة تنفيذ واحدة على الأقل (واحدة من proc_open / passthru / system / shell_exec / exec / popen)
  • إذا تم تعطيل جميع وظائف تنفيذ الأوامر عبر disable_functions، يمكن أن تنجح مرحلة إنشاء المسؤول، لكن مرحلة RCE ستفشل

شرح الملفات

root@kitploit:~
CVE-2026-63030/
├── exp.py        # سكربت الاستغلال الكامل (ملف واحد، بدون تبعيات)
└── README.md     # هذا الشرح

طريقة الاستخدام

الاستخدام الأبسط (إنشاء مسؤول تلقائيًا، وتنفيذ الأمر الافتراضي id)

root@kitploit:~
python3 exp.py --url http://192.168.1.10:8080/

تخصيص كافة المعاملات

root@kitploit:~
python3 exp.py --url http://192.168.199.134:9005/ --username mht --password 'mht666' --email [email protected] --command 'id' --timeout 60

شرح المعاملات

مثال على الإخراج المتوقع

root@kitploit:~
[*] Creating administrator via SQLi -> customizer bridge...
[+] Generated administrator: labadmin
[*] Password: S3cure!pass
[*] Email: [email protected]
[*] Logging in as generated administrator...
[+] Authenticated.
[*] Uploading one-shot command plugin...
[*] Plugin path: http://192.168.1.10:8080/wp-content/plugins/lab_wp2_cmd_xxxxxxxx/lab_wp2_cmd_xxxxxxxx.php
[*] Executing command: id
[+] command output:
uid=33(www-data) gid=33(www-data) groups=33(www-data)
[via: proc_open]
[*] Deleting generated administrator...
[+] Generated administrator removed.
[*] Cleaning up temporary plugin...
[+] Temporary plugin removed.

بعد انتهاء السكربت، سيحاول:

  1. حذف المسؤول الذي تم إنشاؤه
  2. حذف مجلد الإضافة المؤقتة

إذا فشل في منتصف الطريق، يُرجى التنظيف يدويًا باستخدام اسم المستخدم وكلمة المرور الموجودين في المخرجات.

ملاحظات هامة

  1. البيئة المصرح بها فقط: لا تستخدم ضد أنظمة غير مصرح بها.
  2. تقييد الهدف: السكربت يرفض افتراضيًا الأهداف بعناوين IP عامة نصية؛ يسمح فقط بعناوين الشبكة الخاصة / المحلية / الرابط المحلي، أو الأهداف بأسماء نطاقات.
  3. تقوية PHP: إذا ظهرت رسالة has been disabled for security reasons، فهذا يعني أن disable_functions عطّلت الوظيفة المقابلة. سيحاول PoC عدة طرق للتنفيذ؛ إذا كانت جميعها معطلة، لن يكون RCE متاحًا، لكن مرحلة إنشاء المسؤول قد تنجح.
  4. محتوى الموقع: يتطلب وجود مقالة أو صفحة منشورة واحدة على الأقل لتغذية oEmbed cache.
  5. التنظيف والتكرار: كل تشغيل ينشئ مسؤولًا جديدًا وإضافة مؤقتة؛ في المسار الناجح يتم التنظيف تلقائيًا؛ عند الفشل، تحقق يدويًا من wp-admin/users.php وwp-content/plugins/.

اقتراحات الإصلاح

  • الترقية إلى إصدار ووردبريس المُصحَّح (حسب إعلان الأمان الرسمي)
  • بشكل مؤقت، يمكن تقييد الوصول غير المصرح به إلى /batch/v1 في حال عدم توفر التصحيح
  • في بيئة الإنتاج، حافظ على تكوين disable_functions ومستخدم ويب بأقل صلاحيات لتقليل تأثير RCE

إخلاء المسؤولية

الكود الموجود في هذا المستودع هو لأغراض البحث الأمني وإعادة إنتاج الثغرات المصرح بها فقط. يجب على المستخدم ضمان الامتثال للقوانين المحلية وصلاحيات النظام المستهدف. المؤلف غير مسؤول عن أي استخدام سيء.

تنزيل الأداة
المعاملإلزاميالقيمة الافتراضيةالشرح
--urlنعملا يوجدرابط ووردبريس الجذر
--usernameلاwp2_<hex>اسم المستخدم للمسؤول الجديد
--passwordلاWp2!<random>كلمة المرور للمسؤول الجديد
--emailلا<username>@wp2shell.invalidالبريد الإلكتروني للمسؤول الجديد
--command / -cلاidالأمر المراد تنفيذه عبر الإضافة المؤقتة
--timeoutلا60مهلة HTTP الواحدة (بالثواني)