Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
Vitepos-CVE-Report — الإفصاح عن CVE-2025-13156 | Kitploit
أدوات/GitHubGitHub/mooseloveti/vitepos-cve-report
تحليل الثغرات الأمنيةتحليل الكودالاستغلالاستغلال تطبيقات الويباختبار الاختراقالتعلم والتعليم
GitHubmooseloveti/vitepos-cve-report

Vitepos-CVE-Report

الإفصاح عن CVE-2025-13156

عرض المستودع
2منذ 8 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

Vitepos-CVE-Report

إفصاح عن CVE-2025-13156

CVE-2025-13156 - ثغرة في Vitepos – Point of Sale (POS) for WooCommerce

يستعرض هذا المستودع ثغرة تم اكتشافها في Vitepos – Point of Sale (POS) for WooCommerce <= 3.3.0، وهي إضافة ووردبريس مطوّرة بواسطة appsbd.

🛠 الإصدار المتأثر

  • المنتج: Vitepos – Point of Sale (POS) for WooCommerce
  • الإصدار: ≤ v3.3.0
  • الرابط: https://wordpress.org/plugins/vitepos-lite/

🔒 CVE المُسند

CVE IDالنوعالمكوّنالأثر
CVE-2025-13156رفع ملفات تعسفي مُصادق عليه (مشترك فما فوق) يؤدي إلى تنفيذ أكواد عن بُعدmodules/class-pos-settings.php api/v1/class-pos-product-api.phpرفع ملفات تعسفية على خادم الموقع المتأثر

🧾 وصف تفصيلي

CVE-2025-13156 — رفع ملفات تعسفي مُصادق عليه (مشترك فما فوق)

  • المكوّن المتأثر: خادم الموقع
  • متجه الهجوم: رفع ملفات تعسفية على خادم الموقع المتأثر.
  • آلية الاستغلال: يتيح ذلك للمهاجمين المُصادق عليهم، ممن يملكون صلاحيات مستوى المشترك فما فوق، رفع ملفات تعسفية على خادم الموقع المتأثر، مما يجعل تنفيذ الأكواد عن بُعد ممكنًا.
root@kitploit:~
curl -k \
  'http://localhost:8080/wp-json/vitepos/v1/product/add-category' \
  -H 'Cookie: wordpress_logged_in_<your_hash>=<your_cookie>' \
-H 'X-WP-Nonce: <your_nonce>' \
  -F 'category_name=evil' \
  -F 'category_parent=0' \
  -F 'category_description=PoC-shell' \
  -F 'category_image=@./shell.php;filename="shell.php";type=application/octet-stream'

  • الأثر: يمكن لأي مستخدم مُصادق عليه (بما في ذلك الأدوار منخفضة الصلاحيات مثل المشترك) رفع ملفات تعسفية إلى wp-content/uploads/// عبر نقاط نهاية REST المكشوفة في Vitepos Lite. على الخوادم التي يكون فيها تنفيذ PHP مفعّلًا (أو يمكن إعادة تفعيله عبر ملفات إعدادات مرفوعة)، يؤدي ذلك إلى تنفيذ أكواد عن بُعد؛ وحتى عند حظر التنفيذ، يمكن للمهاجمين استضافة حمولات خبيثة أو صياغة XSS مخزّن عبر ملفات HTML/SVG مرفوعة. يمنح هذا فعليًا أي مستخدم مسجّل دخول قدرة كتابة ملفات تعسفية.

❓ سبب الثغرة

تعتمد مسارات REST الخاصة بالإضافة ضمن /wp-json/vitepos/v1/product/... على فحص صلاحيات متساهل يقبل فعليًا أي مستخدم مسجّل دخول (is_user_logged_in())، متجاهلًا ما إذا كان المتصل مستخدم POS أو يمتلك صلاحية إدارة مصطلحات المنتج. ونتيجة لذلك، يمكن للأدوار منخفضة الصلاحيات (مثل المشترك) الوصول إلى نقاط نهاية مثل add-category/update-category.

  • قيّد كل مسار REST باستدعاء permission_callback صارم يتحقق من current_user_can('manage_product_terms')
  • لا تثق في اسم الملف/Content-Type المرسل من العميل؛ استخدم wp_handle_upload() مع قائمة سماح صارمة (مثل JPEG/PNG/WebP) وwp_check_filetype_and_ext()؛ وارفض الأنواع غير المعروفة أو القابلة للتنفيذ.

ملاحظة

نظرًا لتعذُّر وضعه مباشرةً تحت WebRoot، فقد لا ينجح الهجوم في بعض البيئات. وبما أن تنفيذ PHP غير مسموح به أساسًا تحت Uploads، اعتقدت أنه لن يكون ممكنًا إلا في بيئة غير اعتيادية حقًا. وما إن رأيت السلسلة application/octet-stream في قائمة MIME المسموحة حتى شعرت بسوء ظن، لكن الهجوم نجح فعلًا، وكان ذلك مفاجئًا. في العادة يمنع نواة ووردبريس رفع ملفات PHP، لكن هذه الإضافة نفّذت معالجة خاصة بها، لذا أمكن إعادة إنتاج هذه الثغرة. إنها حالة نادرة جدًا.

🔍 مكتشف الثغرة

الاسم: MooseLove
الدور: باحث أمني مستقل / صائد ثغرات
التواصل: متاح عند الطلب


📚 المراجع

  • المنتج: https://wordpress.org/plugins/vitepos-lite/

⚠️ الترخيص

يُقدَّم هذا التنبيه الأمني للتوعية الأمنية العامة. يمكن مشاركته بحرية مع ذكر المصدر.

تنزيل الأداة