Skip to content
KitploitKITPLOIT
أدواتعمليات الاستغلالالمدونة
إرسال
أدواتعمليات الاستغلالالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2026-13355 — ماسح PoC واستغلال بلغة Python لـ CVE-2026-13355، وهو تصعيد صلاحيات إداري غير مُصادق عليه في إضافات Meta Box AIO لـ WordPress، مع فحص جماعي عبر FOFA. | Kitploit
أدوات/GitHubGitHub/murrez/cve-2026-13355
تصعيد الامتيازاتالاستطلاعماسحات الثغرات الأمنيةالاستغلالالبرمجة النصية والأتمتةاستغلال تطبيقات الويبجمع المعلوماتأمن الويباختبار الاختراق
GitHubmurrez/cve-2026-13355

CVE-2026-13355

ماسح PoC واستغلال بلغة Python لـ CVE-2026-13355، وهو تصعيد صلاحيات إداري غير مُصادق عليه في إضافات Meta Box AIO لـ WordPress، مع فحص جماعي عبر FOFA.

3منذ يوم واحدلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
عرض المستودع

CVE-2026-13355 — تصعيد صلاحيات المسؤول غير المُصادَق عليه في Meta Box AIO

أداة فحص واستغلال بلغة Python 3 لإثبات المفهوم لـ CVE-2026-13355 في حزمة WordPress Meta Box AIO (وإضافات MB Frontend Submission / MB User Profile ذات الصلة).

المنصةإضافة WordPress
المكوّنMeta Box AIO
المتأثرMeta Box AIO ≤ 3.11.0؛ MB Frontend Submission ≤ 4.5.6؛ MB User Profile ≤ 3.11.0
تم الإصلاح فيMeta Box AIO 3.12.0+ (تفويض Form::process())
CVSS9.8 حرج
المصادقةغير مُصادَق عليه
CWECWE-269 — إدارة صلاحيات غير سليمة
الباحثh0xilo (Wordfence)

الملخص

تسمح عيوب متسلسلة في إضافتين مضمّنتين بإنشاء حساب مسؤول دون مصادقة:

  1. MB Frontend Submission (mbfs) — يقوم rwmb_frontend_field_object_id بتجاوز هدف النموذج دون تفويض؛ ويُهمل Form::process() الدالة user_can_edit()، مما يمكّن المهاجمين من استدعاء wp_update_post() والكتابة فوق post_content في أي منشور/صفحة.
  2. MB User Profile (mbup) — يتم الوثوق بسمات الاختصار المُحقَنة [mb_user_profile_register role="administrator" auto_login="true"] دون التحقق من الدور.

مهم: تتطلب سلسلة الاستغلال وجود نموذج mbfs (إرسال من الواجهة الأمامية) عام، وليس نماذج mbup الخاصة بتسجيل الدخول فقط. العديد من نتائج FOFA تكشف فقط واجهة تسجيل الدخول/التسجيل mbup — ويتم تصنيفها كـ plugin_mbup_only، وغير قابلة للاستغلال عبر هذه السلسلة.

المتطلبات

  • Python 3.8+
  • pip install -r requirements.txt

البدء السريع

root@kitploit:~
pip install -r requirements.txt

# هدف واحد — فحص (تدفق الطرفية المباشر افتراضيًا)
python poc.py -u https://target.example --mode check

# فحص جماعي (سطر واحد لكل هدف ما لم يُستخدم --quiet)
python poc.py --list targets.example.txt --mode check --threads 20

# هدف واحد — استغلال (يحتاج رابط نموذج mbfs + معرّف المنشور)
python poc.py -u https://target.example --mode exploit \
  --form-url /contact/ --object-id 12 --verify

# استغلال جماعي من مخرجات الفحص
python poc.py --list candidates.jsonl --mode exploit --threads 5 --verify

FOFA → قائمة الأهداف

مثال على الاستعلام:

root@kitploit:~
body="/wp-content/plugins/meta-box-aio/"

تطبيع تصدير FOFA بصيغة CSV:

root@kitploit:~
python fofa_to_list.py -i fofa_export.csv
# يكتب list.txt + CSV مُطبَّع (محلي فقط، مُتجاهَل في git)
python poc.py --list list.txt --mode check --threads 20

خيارات سطر الأوامر

ملفات المخرجات

استخدم --vuln-list exploited.txt في تشغيلات الاستغلال حتى لا يتم الكتابة فوق نتائج الفحص في hits.txt.

قيم status في الفحص

ملاحظات الاستغلال

  • خطوة التسميم ترسل post_content عبر نموذج mbfs مع ?rwmb_frontend_field_object_id=<id>.
  • يتطلب النجاح أن يتم عرض الاختصار المُحقَن على الصفحة المسمومة (لا إزالة/KSES، إضافة مُرقَّعة، نوع نموذج خاطئ).
  • غالبًا ما تفتقر نماذج mbfs الخاصة بالاتصال/النشرة البريدية إلى حقل post_content حقيقي؛ قد تفشل الكتابة فوقه عمليًا.
  • استجابة HTTP 403 عند POST تشير عادةً إلى حظر من WAF/المضيف.

هيكل المستودع

root@kitploit:~
.
├── poc.py
├── fofa_to_list.py
├── requirements.txt
├── targets.example.txt
├── README.md
├── LICENSE
└── .gitignore

قوائم الفحص المحلية ومخرجات التشغيل (list.txt، fofa*.csv، *.jsonl، hits*.txt، …) موجودة في .gitignore ولا ينبغي إيداعها.

المراجع

  • NVD — CVE-2026-13355
  • Wordfence advisory
  • Meta Box AIO changelog

قانوني

لأغراض الاختبار الأمني المُصرَّح به والتعليم فقط. أنت مسؤول عن الامتثال للقوانين المعمول بها وقواعد البرامج.

تنزيل الأداة
الخيارالوصف
-u, --urlعنوان URL أساسي واحد
--listقائمة عناوين URL، أو CSV مُطبَّع من FOFA (عمود url)، أو candidates.jsonl
--modecheck أو exploit
--form-urlصفحة تحتوي على [mb_frontend_form ...] / mbfs-form
--object-idمعرّف المنشور/الصفحة لـ rwmb_frontend_field_object_id
--pathsمسارات إضافية للزحف بحثًا عن نماذج الواجهة الأمامية
--username, --email, --passwordبيانات اعتماد التسجيل (استغلال)
--shortcodeحمولة post_content المُحقَنة (افتراضيًا اختصار تسجيل المسؤول)
--verifyالتأكيد عبر /wp-admin/ أو wp-login.php بعد التسجيل
--flowبث سطر واحد لكل هدف في التشغيلات الجماعية (افتراضي مع --list)
--no-flowملخص التقدم فقط
--quiet, -qمخرجات طرفية مختصرة
--threads, -jالتزامن الجماعي (افتراضي 15)
--outputسجل JSONL (افتراضي cve_2026_13355_results.jsonl)
--vuln-listأسطر النتائج النصية / المُستغَلَّة (افتراضي hits.txt / استخدم exploited.txt للاستغلال)
--candidates-listبيانات JSONL الوصفية للفحص (افتراضي candidates.jsonl)
الملفالوضعالمحتوى
cve_2026_13355_results.jsonlكلاهماJSON كامل لكل هدف
hits.txtcheckعناوين URL التي تحتوي على candidate_mbfs
candidates.jsonlcheckform_url، object_id، تلميحات الإصدار
exploited.txtexploiturl|user|email|pass|oid=…
الحالةالمعنى
candidate_mbfsالإضافة موجودة + تم العثور على نموذج MB Frontend Submission (قد يكون الاستغلال ممكنًا)
plugin_mbup_onlyفقط نماذج تسجيل الدخول/التسجيل الخاصة بـ User Profile — ليست سلسلة CVE هذه
plugin_no_frontend_formsبصمة الإضافة موجودة، لم يتم اكتشاف نماذج rwmb للواجهة الأمامية
patchedالإصدار أعلى من النطاق المتأثر (عند إمكانية القراءة)
no_pluginلم يتم اكتشاف Meta Box AIO / الإضافات