Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
أدوات/GitHubGitHub/nxploited/cve-2025-39459
تصعيد الامتيازاتتحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويباختبار الاختراقالتعلم والتعليم
GitHubnxploited/cve-2025-39459

CVE-2025-39459

Real Estate 7 <= 3.5.2 - تصعيد الامتيازات بدون مصادقة

عرض المستودع
11منذ 6 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2025-39459

Real Estate 7 <= 3.5.2 - تصعيد الامتيازات دون مصادقة

🧨 CVE-2025-39459 — Real Estate 7 (<= 3.5.2) تصعيد الامتيازات دون مصادقة

Nxploited

📌 نظرة عامة

يحتوي هذا المستودع على أداة إثبات مفهوم مكتوبة بلغة Python لثغرة CVE-2025-39459، التي تؤثر على قالب ووردبريس Real Estate 7 في الإصدارات <= 3.5.2.

تسمح هذه الثغرة لمهاجم غير مصادَق بتسجيل مستخدم جديد وتصعيد الامتيازات إلى administrator، مما يؤدي إلى اختراق كامل للموقع.

  • المنتج: Real Estate 7 (قالب ووردبريس)
  • الثغرة: تصعيد الامتيازات دون مصادقة
  • الإصدارات المتأثرة: <= 3.5.2
  • CVE: CVE-2025-39459
  • CVSS: 9.8 (حرجة)

تيليجرام: @Kxploit
قناة التيليجرام: https://t.me/KNxploited


⚙️ كيفية العمل (نظرة عامة)

يقوم السكربت بما يلي:

  1. قراءة الأهداف من ملف (الافتراضي: list.txt)
  2. لكل هدف، طلب صفحة التسجيل لاستخراج الـ nonce (ct_register_nonce)
  3. إرسال طلب مُصمَّم إلى wp-admin/admin-ajax.php (action=ct_add_new_member) مع:
    • اسم مستخدم/بريد إلكتروني عشوائي
    • كلمة مرور ثابتة (الافتراضي: xplpass)
    • دور administrator محدد في الحمولة
  4. إذا نجح الاستغلال، تُحفظ بيانات الاعتماد المُنشأة في success_results.txt
  5. تُكتب استجابات التصحيح في debug_responses/ لاستكشاف الأخطاء والتحقق

🧰 الميزات

  • فحص/استغلال متعدد الخيوط (خيوط قابلة للتكوين)
  • لوحة تحكم نظيفة مبنية على Rich:
    • إحصائيات الإجمالي/المُعالَج/النجاح/الفشل
    • الهدف الحالي
    • جدول النتائج الأخيرة
  • استخراج nonce تلقائي
  • توليد بيانات اعتماد تلقائي (البادئة: Nxploited_####)
  • تسجيل المخرجات:
    • success_results.txt للأهداف الناجحة
    • debug_responses/ لاستجابات الخادم الملتقطة

✅ المتطلبات

  • يُوصى باستخدام Python 3.9+
  • التبعيات:
    • requests
    • urllib3
    • rich

التثبيت:

root@kitploit:~
pip install -r requirements.txt

إذا لم يكن لديك requirements.txt، ثبّت مباشرة:

root@kitploit:~
pip install requests urllib3 rich

🚀 الاستخدام

1) تحضير الأهداف

أنشئ list.txt (هدف واحد في كل سطر):

root@kitploit:~
https://example.com
http://target.tld
target-without-scheme.com

ستضيف الأداة تلقائيًا http:// إذا كان البروتوكول مفقودًا.

2) التشغيل

root@kitploit:~
python3 CVE-2025-39459.py

سيُطلب منك:

  • اسم ملف الأهداف (الافتراضي: list.txt)
  • عدد الخيوط (الافتراضي: 10)

📁 ملفات المخرجات

  • success_results.txt
    يحتوي على الأهداف المستغلة وبيانات الاعتماد المُنشأة بالشكل:

    root@kitploit:~
    https://target | USER: Nxploited_1234 | PASS: xplpass | EMAIL: [email protected]
    
  • debug_responses/
    يخزّن الاستجابات الخام لكل هدف (مفيد عند غياب الـ nonce، أو فشل تحليل JSON، أو عدم وجود القالب).


🛠️ ملاحظات الإعداد

القيم الافتراضية الرئيسية داخل السكربت:

  • كلمة المرور: xplpass
  • بادئة اسم المستخدم: Nxploited
  • عدد الخيوط الافتراضي: 10
  • الطلبات:
    • verify=False (تعطيل التحقق من TLS)
    • المهلة الزمنية ~ 16s

إذا كنت بحاجة إلى ضبط السرعة/الاستقرار:

  • قلّل عدد الخيوط للشبكات الأبطأ
  • زِد المهلة الزمنية إذا كانت الأهداف تستجيب ببطء

🔎 تفاصيل الثغرة

Real Estate 7 <= 3.5.2 — تصعيد الامتيازات دون مصادقة

الوصف
قالب ووردبريس Real Estate 7 معرّض لثغرة تصعيد الامتيازات في جميع الإصدارات حتى 3.5.2 وما يشملها. وهذا يتيح للمهاجمين غير المصادَقين تصعيد امتيازاتهم إلى مستوى administrator.

  • CVE: CVE-2025-39459
  • CVSS: 9.8 (حرجة)
  • بواسطة: Nxploited
  • تيليجرام: @Kxploit
  • قناة التيليجرام: https://t.me/KNxploited

⚠️ إخلاء مسؤولية

يُقدَّم هذا المشروع لأغراض تعليمية واختبار أمني مصرَّح به فقط.
أنت مسؤول عن الامتثال لجميع القوانين واللوائح المعمول بها.
لا تستخدم هذه الأداة ضد أنظمة لا تملكها أو ليس لديك إذن صريح لاختبارها.
لا يتحمل المؤلف(ون) أي مسؤولية عن إساءة الاستخدام أو الأضرار الناجمة عن هذه الأداة.

تنزيل الأداة