Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2025-68860 — WordPress Mobile builder Plugin <= 1.4.2 معرضة لثغرة عالية الأولوية من نوع Broken Authentication | Kitploit
أدوات/GitHubGitHub/nxploited/cve-2025-68860
توليد الحمولةتحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويباختبار الاختراقالمصادقة
GitHubnxploited/cve-2025-68860

CVE-2025-68860

WordPress Mobile builder Plugin <= 1.4.2 معرضة لثغرة عالية الأولوية من نوع Broken Authentication

عرض المستودع
2منذ 7 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2025-68860

إضافة Mobile builder لووردبريس <= 1.4.2 معرضة لثغرة التحقق من الهوية المعطلة ذات أولوية عالية

🚨 إضافة Mobile builder لووردبريس <= 1.4.2 - استغلال ثغرة التحقق من الهوية المعطلة (CVE-2025-68860)

📝 نظرة عامة

إضافة Mobile builder لووردبريس الإصدارات <= 1.4.2 معرضة لثغرة التحقق من الهوية المعطلة ذات أولوية عالية.
CVE: CVE-2025-68860 (تمويه لعدم الترجمة)


🛡️ الوصف

ثغرة تجاوز التحقق من الهوية باستخدام مسار أو قناة بديلة في Mobile Builder تسمح بإساءة استخدام التحقق من الهوية. تؤثر هذه المشكلة على Mobile builder من n/a حتى 1.4.2.

  • نقاط CVSS: 9.8 حرجة
  • المتجه: AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

يمكن لمهاجم عن بُعد صياغة رمز تحقق صحيح والحصول على صلاحيات مدير دون أي تفاعل سابق أو بيانات اعتماد، مما يؤدي إلى اختراق كامل لتثبيت ووردبريس.


⚙️ وصف السكريبت

CVE-2025-68860.py هو استغلال آلي بالكامل لثغرة تجاوز التحقق من الهوية في إضافة Mobile builder لووردبريس <= 1.4.2.
عند التشغيل، يقوم السكريبت بما يلي:

  • يتجاهل جميع الحالات السابقة، ويعيد تعيين أي سير عمل سابق، ويستهدف فقط متجه CVE الحالي.
  • يُنشئ رمز JWT صالح كمسؤول (user_id=1) بمفتاح سري ثابت معروف.
  • يُصادق على نقطة النهاية /wp-json/wp/v2/users/me لتأكيد صلاحية الوصول كمسؤول.
  • يتابع لإنشاء حساب مسؤول جديد:
    • اسم المستخدم: Nxploited
    • كلمة المرور: admin
    • البريد الإلكتروني: [email protected]
  • يطبع بيانات المسؤول الجديدة بطريقة واضحة ومنفصلة واحترافية.
  • يُخرج استجابة API الكاملة لإنشاء الحساب بنجاح.
  • يُظهر مخرجات ملونة ومنظمة لكل مرحلة.

🌟 الميزات الرئيسية

  • لا خطوات يدوية: استغلال آلي بالكامل، في خطوة واحدة.
  • عزل الحالة: يتجاهل جميع الاستغلالات السابقة والحسابات والمتغيرات البيئية. يتم استخدام هذا المنطق فقط.
  • استخراج بيانات الاعتماد: يعرض بوضوح بيانات اعتماد المسؤول الجديدة؛ لا حاجة للبحث في استجابات API.
  • مخرجات API كاملة: يُظهر استجابة REST API لووردبريس للشفافية الكاملة.
  • واجهة طرفية ملونة: مخرجات احترافية وسهلة القراءة لاستغلال موثوق.
  • إجراءات مرنة: يتعامل مع معظم الحالات الطرفية والأخطاء مع تعليقات واضحة للمستخدم.

🎯 اسم السكريبت

CVE-2025-68860.py


🚀 طريقة الاستخدام

root@kitploit:~
python3 CVE-2025-68860.py

📦 المتطلبات

  • بايثون 3.7+
  • وحدات بايثون:
    • pyjwt
    • requests
    • colorama
  • تثبيت التبعيات (إذا لزم الأمر) عبر:
    root@kitploit:~
    pip3 install pyjwt requests colorama
    

🖨️ المخرجات

بعد التشغيل والاستغلال الناجح، ستحصل على:

  • بيانات اعتماد المسؤول الجديد (مظللة) للاستخدام الفوري:
    root@kitploit:~
    Username : Nxploited
    Password : admin
    Email    : [email protected]
    
  • استجابة REST API كاملة (JSON) للمستخدم الجديد.
  • حالة واضحة وتعليقات ملونة لكل خطوة.

⚠️ إخلاء مسؤولية

هذا السكريبت مُقدم لأغراض تعليمية واختبارية مصرح بها فقط.
لا تستخدمه ضد أنظمة لا تملكها أو ليس لديك إذن قانوني صريح لاختبارها.
أي إساءة استخدام قد تكون غير قانونية وتقع على مسؤولية المستخدم وحده.


بواسطة: Nxploited (Khaled Alenazi)
تيليغرام: @KNxploited
جيتهاب: https://github.com/Nxploited

تنزيل الأداة