Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
أدوات/GitHubGitHub/nxploited/cve-2025-2266
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويبCTFاختبار الاختراقالتعلم والتعليم
GitHubnxploited/cve-2025-2266

CVE-2025-2266

Checkout Mestres do WP for WooCommerce 8.6.5 - 8.7.5 - تحديث تعسفي للخيارات بدون مصادقة

عرض المستودع
81منذ سنة واحدةلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

🚨 CVE-2025-2266 — استغلال ثغرة إضافة ووردبريس

🔍 ملخص الثغرة

إضافة Checkout Mestres do WP for WooCommerce لووردبريس تتأثر بـثغرة تحديث خيارات عشوائية دون مصادقة في الإصدارات من 8.6.5 إلى 8.7.5.

الدالة المعرضة للخطر cwmpUpdateOptions() تفتقر إلى فحوصات الصلاحيات المناسبة، مما يسمح لـمهاجمين غير مصادَق عليهم بتحديث خيارات ووردبريس بشكل عشوائي.

⚠️ المخاطر والاستغلال

يمكن للمهاجم:

  • تفعيل تسجيل المستخدمين
  • تعيين الدور الافتراضي إلى administrator
  • تسجيل حساب جديد سيكتسب تلقائيًا صلاحيات المدير

🧨 تفاصيل الثغرة

  • معرّف CVE: CVE-2025-2266
  • درجة CVSS: 9.8 (حرجة)
  • المتجه: غياب التفويض
  • سلسلة متجه CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • تاريخ النشر: 28 مارس 2025
  • آخر تحديث: 29 مارس 2025

⚙️ نظرة عامة على سكربت الاستغلال

يستغل هذا السكربت المكتوب بلغة بايثون الثغرة من أجل:

  1. تفعيل التسجيل + تعيين administrator كدور افتراضي
  2. تسجيل مستخدم جديد من اختيارك
  3. توفير تفاصيل تسجيل الدخول وتعليمات الوصول بصلاحيات

🧾 المتطلبات

  • تثبيت Python 3.x 🐍
  • وحدة requests (التثبيت عبر pip install requests)
  • موقع ووردبريس مثبت عليه الإضافة المعرضة للخطر (8.6.5 – 8.7.5)

🧠 كيف يعمل

  1. يتحقق السكربت من إصدار الإضافة عبر:

    root@kitploit:~
    /wp-content/plugins/checkout-mestres-wp/readme.txt
    
  2. إذا كانت الإضافة معرضة للخطر:

    • يرسل طلب POST إلى دالة AJAX المكشوفة في الإضافة
    • يعدّل خيارات ووردبريس دون مصادقة
  3. يسجّل مستخدمًا جديدًا (الافتراضي: nxploited) بصلاحيات مدير


🛠️ الاستخدام

root@kitploit:~
python CVE-2025-2266.py -u http://target.com/wordpress -newuser adminx -email [email protected]

المعاملات الاختيارية:

الخيارالوصف
-u, --url

📌 رسالة المساعدة الكاملة

root@kitploit:~
usage: CVE-2025-2266.py [-h] -u URL [-newuser [NEWUSER]] [-email [EMAIL]]

CVE-2025-2266 Checkout Mestres do WP for WooCommerce Plugin Exploit
By : Nxploited | Khaled Alenazi

options:
  -h, --help          show this help message and exit
  -u, --url URL       Target WordPress site URL (e.g., http://example.com/wordpress)
  -newuser [NEWUSER]  Create new admin user (default username: nxploited)
  -email [EMAIL]      Email for new user (default: [email protected])

🔐 بعد الاستغلال

بعد إنشاء المستخدم:

  1. قم بزيارة صفحة تسجيل الدخول:

    root@kitploit:~
    http://target.com/wordpress/wp-login.php
    
  2. انقر على "فقدت كلمة المرور؟"

    • أدخل البريد الإلكتروني المستخدم (مثل: [email protected])
    • سيرسل ووردبريس رابط إعادة التعيين
  3. عيّن كلمة مرور واحصل على صلاحية مدير كاملة 🎯


👨‍💻 المؤلف

الاستغلال بواسطة Nxploited | Khaled Alenazi


⚠️ هذا السكربت مخصص للأغراض التعليمية والاختبار المصرح به فقط.

تنزيل الأداة
رابط موقع ووردبريس المستهدف (مطلوب)
-newuserإنشاء مستخدم مدير جديد (اسم المستخدم الافتراضي: nxploited)
-emailالبريد الإلكتروني للمستخدم الجديد (الافتراضي: [email protected])