
إثبات المفهوم لاستغلال CVE-2026-63030 (ثغرة تنفيذ أوامر عن بعد قبل المصادقة في ووردبريس) مع كشف حقن SQL، استخراج بيانات الاعتماد، ونشر شيل الويب. يتضمن سير عمل استغلال من 8 مراحل وإرشادات التصحيح.
📖 اقرأ التحليل الفني الكامل أولاً: CVE-2026-63030: شرح RCE قبل المصادقة في ووردبريس
يحتوي هذا المستودع على إثبات المفهوم للاستغلال المشار إليه في تلك المقالة. ابدأ بالمدونة لفهم الثغرة، القيود، وعملية إعادة الإنتاج.
| الجانب | التفاصيل |
|---|---|
| الثغرة | CVE-2026-63030 (ارتباك المسار) + CVE-2026-60137 (حقن SQL) |
| النوع | تنفيذ أوامر عن بُعد قبل المصادقة |
| درجة CVSS | 9.8 (حرجة) |
| الإصدارات المتأثرة | ووردبريس 6.9.0–6.9.4، 7.0.0–7.0.1 |
| تم الإصلاح في | ووردبريس 6.9.5، 7.0.2+ |
| التأثير | أكثر من 500 مليون موقع ووردبريس يحتمل تأثرها |
| الشروط المسبقة | لا شيء — يعمل على تثبيتات ووردبريس القياسية |
يحتوي هذا المستودع على:
wordpress-rest-exploit.py — أداة استغلال بايثون في ملف واحد (1,005 سطر، بدون تبعيات)README.md — هذا الملف مع إعدادات الاستخدامPOC.md — دليل إعادة إنتاج خطوة بخطوة مع أمثلة حقيقيةLICENSE — ترخيص MITقبل استخدام هذا الاستغلال، افهم القيود الحرجة التي تجعل هذه الثغرة مختلفة عن كيفية الإبلاغ عنها:
سلسلة الثغرة حقيقية وحرجة. ومع ذلك:
لماذا؟ يسمح ووردبريس ببادئات جداول قاعدة بيانات مخصصة. الافتراضي هو wp_، لكن معظم المواقع المحصنة أمنيًا تستخدم bw1w_، أو wordpress_، أو سلاسل عشوائية. بدون معرفة البادئة، يفشل استخراج التجزئة بصمت.
تشرح مقالة المدونة:
./wordpress-rest-exploit.py
ستوجهك الأداة خلال:
CVE-2026-63030: WordPress REST Batch Route-Confusion SQLi
------------------------------------------------------------
Target URL: https://example.com/
[*] جاري التحقق مما إذا كان الهدف ضعيفًا لـ CVE-2026-63030...
[+] تم الكشف عن ووردبريس 7.0 (إصدار متأثر)
[+] ضعيف - تم تأكيد سلوك ارتباك المسار للدفعات
ماذا تريد أن تفعل؟
1) قراءة بصمة قاعدة البيانات
2) استخراج أسماء المستخدمين وتجزئات كلمات المرور لووردبريس
3) تنفيذ استعلام SQL مخصص
4) نشر شل إضافي عبر إضافة (يتطلب صلاحيات المسؤول)
5) تأكيد حقن SQL باستخدام حمولة توقيت
6) خروج
اختر الخيار [1]:
هذا ضروري لفهمه قبل استخدام الاستغلال.
يسمح ووردبريس ببادئات جداول قاعدة بيانات مخصصة لتعزيز الأمان. لا تستطيع أداة الاستغلال اكتشاف البادئة تلقائيًا.
✅ البادئة الافتراضية (wp_): الاستغلال يعمل
❌ بادئة مخصصة (bw1w_، إلخ): الاستغلال يفشل بصمت
عندما تطلب الأداة بادئة الجدول:
الخيار 1: أنت تعرف البادئة
بادئة جدول قاعدة البيانات [wp_]: bw1w_
[+] جاري الاستعلام عن bw1w_users...
[+] تم العثور على بيانات الاعتماد!
الخيار 2: تخمين البادئات الشائعة
wp_ (الافتراضي)wordpress_bw1w_ (تعزيز أمني شائع)wpdb_الخيار 3: وصول مباشر
إذا كان لديك وصول SSH أو يمكنك قراءة wp-config.php:
$table_prefix = 'bw1w_'; // وجدتها!
الخيار 4: القوة الغاشمة عبر SQLi يمكن للأداة محاولة البادئات الشائعة من خلال حقن SQL الأعمى (بطيء ولكنه ممكن).
SLEEP(3)wp_users (أو بادئة مخصصة)للحصول على إعادة إنتاج مفصلة مع مخرجات أوامر حقيقية وأمثلة، انظر:
👉 POC.md — دليل كامل من 8 مراحل
يتضمن هذا الدليل:
قم بالتحديث فورًا (أعلى أولوية):
# تحديث إلى الإصدارات المصححة
WordPress 7.0.2 or 6.9.5
إذا كان التحديث الفوري مستحيلاً:
حظر نقطة نهاية الدفعات عند WAF/الوكيل العكسي:
Block: /wp-json/batch/v1
Block: /?rest_route=/batch/v1
أو تعطيل REST API بالكامل (أقل مثالية):
// أضف إلى wp-config.php أو mu-plugins
add_filter('rest_endpoints_enabled', '__return_false');
أو طلب المصادقة:
add_filter('rest_pre_dispatch', function($response) {
if (strpos($_SERVER['REQUEST_URI'], '/batch/v1') !== false) {
if (!is_user_logged_in()) {
return new WP_Error('rest_batch_unauthenticated', 'ممنوع', ['status' => 401]);
}
}
return $response;
}, 10, 1);
لأغراض الاختبار الأمني المصرح به فقط. استخدم حصريًا ضد الأنظمة التي تملكها أو لديك إذن كتابي صريح لاختبارها. لا يتم تقديم أي ضمان ولا يتم قبول أي مسؤولية عن سوء الاستخدام.
البحث والتطوير: Easin Arafat
GitHub: @mrx-arafat
الموقع: arafatops.com
يوضح هذا الإثبات المفاهيمي سلسلة ثغرة wp2shell في ووردبريس مع تقنيات استغلال عملية، كشف الثغرات، ونتائج اختبار واقعية. ابدأ بمقالة المدونة لفهم السياق الكامل.
آخر تحديث: يوليو 2026
الترخيص: MIT
| النتيجة | التأثير |
|---|
| كشف الثغرة يعمل بشكل مثالي | سهولة تحديد المواقع المتأثرة |
| حقن SQL موثوق | ضمان الوصول إلى قاعدة البيانات (إذا كانت البادئة معروفة) |
| بادئة الجدول هي عنق الزجاجة | 70% من مواقع الإنتاج محمية |
| SQL الأعمى بطيء | أكثر من 30 دقيقة للاستخراج الكامل |
| RCE بعد المصادقة يعمل بسلاسة | اختراق كامل للنظام بمجرد المصادقة |
| RCE قبل المصادقة غير مفصح عنه | لم تطلق Searchlight Cyber التقنية |