Skip to content
KitploitKITPLOIT
أدواتعمليات الاستغلالالمدونة
Log in
إرسال
أدواتعمليات الاستغلالالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2025-11749 — محرك AI <= 3.1.3 - كشف غير موثَّق لمعلومات حساسة يؤدي إلى تصعيد الامتيازات | Kitploit
أدوات/GitHubGitHub/nxploited/cve-2025-11749
تصعيد الامتيازاتتحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويبجمع المعلوماتأمن الويباختبار الاختراق
GitHubnxploited/cve-2025-11749

CVE-2025-11749

محرك AI <= 3.1.3 - كشف غير موثَّق لمعلومات حساسة يؤدي إلى تصعيد الامتيازات

عرض المستودع
8414منذ 10 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2025-11749

AI Engine <= 3.1.3 - كشف غير مصرح به للمعلومات الحساسة يؤدي إلى تصعيد الامتيازات

⚠️ AI Engine <= 3.1.3 — كشف غير مصرح به للمعلومات الحساسة ← تصعيد الامتيازات

GitHub: Nxploited
Telegram: @KNxploited


إشعار مهم:
يحاول العديد من الأفراد غير الأخلاقيين الربح من الكود الذي أنشأته عن طريق إعادة بيعه أو إعادة تسمية السكربتات وادعاء التأليف. هذا المشروع مجاني وحصري وصادر رسميًا من خالد العنزي (Nxploited).


🔎 ملخص

الملحق AI Engine لووردبريس (الإصدارات حتى 3.1.3 شاملة) يعاني من ثغرة كشف معلومات تسمح للمستخدمين غير الموثّقين بجلب رموز حامل/جلسة داخلية من خلال نقاط نهاية REST API المكشوفة إذا تم تمكين بعض إعدادات الملحق. يمكن للمهاجم الذي يحصل على مثل هذا الرمز تصعيد الامتيازات، بما في ذلك إنشاء حسابات مسؤول، مما يؤدي إلى اختراق كامل للموقع.

  • المنتج المتأثر: AI Engine (ملحق ووردبريس)
  • الإصدارات المتأثرة: ≤ 3.1.3
  • الثغرة: كشف المعلومات الحساسة ← تصعيد الامتيازات
  • CVE: CVE-2025-11749
  • CVSS v3: 9.8 (حرج)

عرض توضيحي للسكربت

100


📋 مرجع سريع

الحقلالقيمة
الثغرةكشف غير مصرح به للمعلومات الحساسة
المنتجAI Engine (ملحق ووردبريس)
الإصدار المتأثر.≤ 3.1.3
CVECVE-2025-11749
CVSS (v3)9.8 (حرج)
التأثيرتصعيد الامتيازات، إنشاء حساب مسؤول

✨ الميزات

  • مسح سريع متعدد الخيوط لقوائم الأهداف الكبيرة
  • استخراج تلقائي وتسجيل الرموز الصالحة لكل موقع
  • ملفات إخراج واضحة ومنظمة للتحليل
  • إنشاء حساب مسؤول آلي والتحقق من تسجيل الدخول
  • مطالبات CLI احترافية ومخرجات وحدة تحكم أنيقة

🚀 كيفية الاستخدام

اسم ملف السكربت: CVE-2025-11749.py
المتطلبات: Python 3.8+ (موصى به 3.10+), requests, rich

1. تجهيز بيئتك

لينكس/ماك:

python3 -m venv .venv
source .venv/bin/activate
python -m pip install --upgrade pip
pip install requests rich

ويندوز (PowerShell):

python -m venv .venv
.\.venv\Scripts\Activate.ps1
python -m pip install --upgrade pip
pip install requests rich

2. إنشاء ملف الأهداف الخاص بك

أنشئ ملفًا باسم list.txt

  • أضف رابط موقع ويب واحد لكل سطر (مع http:// أو https://)

مثال:

https://example1.com
http://example2.com

3. تشغيل السكربت

تفاعلي (موصى به):

python CVE-2025-11749.py
  • سيطالب السكربت باسم ملف الأهداف وعدد الخيوط.

غير تفاعلي (إذا كنت أو إصدارك يدعم أعلام CLI):

python CVE-2025-11749.py --targets list.txt --threads 10

4. مراجعة ملفات الإخراج

  • tokens_only.txt — الأهداف التي تحتوي على رمز تم اكتشافه
  • success_results.txt — الأهداف التي نجح فيها تصعيد الامتيازات
  • created_admins.txt — تفاصيل حول حسابات المسؤول التي تم إنشاؤها بنجاح

يتم حفظ الإخراج تلقائيًا في دليل العمل. يتم تنسيق كل إخراج للوضوح والتحليل اللاحق.


💡 ملاحظات

  • استخدم فقط على أهداف قانونية.
  • للقوائم الكبيرة، قم بزيادة عدد الخيوط حسب الحاجة.
  • للتشغيل الآلي المتعدد، قم بتقسيم list.txt إلى أجزاء قابلة للإدارة.

🛡️ التخفيف وإرشادات التصحيح

  1. التحديث: قم بترقية AI Engine إلى أحدث إصدار.
  2. التعطيل: قم بإزالة الإعدادات التي تكشف الرموز للطلبات غير الموثّقة (مثل "No-Auth URL").
  3. التدوير: قم بتغيير جميع رموز الجلسة والأرقام العشوائية وبيانات الاعتماد بعد التصحيح.
  4. التقييد: استخدم القائمة البيضاء لجدار الحماية/عنوان IP للتحكم في الوصول إلى REST API.
  5. التدقيق: راقب السجلات وراجع المستخدمين بحثًا عن إساءة استخدام الامتيازات.

🧾 إخلاء مسؤولية قانوني

يتم توزيع هذا المشروع لأغراض تعليمية وتقييم مصرح به فقط.
أي استخدام ضد أنظمة غير مصرح بها ممنوع منعًا باتًا.
باستخدام هذا السكربت، فإنك توافق على الامتثال لجميع القوانين واللوائح.


بواسطة: خالد العنزي (Nxploited)
GitHub: Nxploited
Telegram: @KNxploited

تنزيل الأداة