⚡️ Cloudflare Image Resizing <= 1.5.6 - استغلال تنفيذ الأكواد عن بُعد بدون مصادقة (CVE-2025-8723)
🚨 نظرة عامة على الثغرة
إضافة Cloudflare Image Resizing لـ WordPress (الإصدارات <= 1.5.6) تعاني من ثغرة غياب المصادقة والتي تسمح بـ تنفيذ الأكواد عن بُعد بدون مصادقة (RCE) عبر خطاف rest_pre_dispatch.
الوصف:
يفشل طرف REST API الخاص بالإضافة في مصادقة المستخدمين ولا يعقّم المدخلات بشكل صحيح في دالة hook_rest_pre_dispatch(). هذا الخلل يمكّن المهاجمين من حقن وتنفيذ أكواد PHP عشوائية عبر صياغة طلبات خبيثة — دون الحاجة إلى تسجيل الدخول.
🛠 ميزات أداة الاستغلال هذه
نص برمجي بايثون احترافي، نمطي، وقابل للتوسعة
كشف تلقائي لثغرة الإضافة عبر تحليل ملف readme.txt
تقنيات تجاوز متعددة لـ WAF والبيئات المقيدة:
مجموعات ترويسات بسيطة ومتقدمة (User-Agent وReferer وOrigin وX-Forwarded-For عشوائية، إلخ)
محاولات متكررة مع تدوير الترويسات
دعم الوكيل (بروكسي مخصص أو بأسلوب BurpSuite)
تنفيذ أوامر مخصصة:
الافتراضي: whoami، ولكن يمكن للمستخدم تحديد أي أمر
مخرجات واضحة واحترافية مع رموز حالة معلوماتية
يعالج جميع حالات الأخطاء بسلاسة (غياب الإضافة، محظور/غير مصرح به، أخطاء الخادم، إلخ)