Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2014-0195 — استغلال لـ CVE-2014-0195 | Kitploit
أدوات/GitHubGitHub/pezwarinaan/cve-2014-0195
هجمات كلمات المرورتحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويباختبار الاختراق
GitHubpezwarinaan/cve-2014-0195

CVE-2014-0195

استغلال لـ CVE-2014-0195

عرض المستودع
منذ سنة واحدةلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

سكربت استغلال القوة العمياء لـ XML-RPC في ووردبريس

يحتوي هذا المستودع على إثبات مفهوم (PoC) مبني على بايثون لاختراق بيانات اعتماد تسجيل الدخول في مواقع ووردبريس المعرضة لثغرة CVE-2014-0195، حيث يمكن استغلال وظيفة system.multicall في واجهة XML-RPC لمحاولة العديد من طلبات تسجيل الدخول في طلب HTTP واحد، مما قد يؤدي إلى حرمان الخدمة. هذا السكربت مخصص لمحترفي الأمن السيبراني لتقييم الوضع الأمني لتثبيتات ووردبريس.

إخلاء مسؤولية

هذا الكود مخصص للاستخدام الأخلاقي على الأنظمة المصرح بها فقط. الاستخدام غير المصرح به لهذا الكود غير قانوني وقد يؤدي إلى عواقب وخيمة. احصل دائمًا على إذن صريح قبل اختبار أو استغلال أنظمة لا تمتلكها.

نظرة عامة على الثغرة

تقع الثغرة في واجهة XML-RPC API الخاصة بووردبريس، وتحديدًا في طريقة system.multicall. تسمح هذه الطريقة بتجميع طلبات متعددة، وهو ما يتم استغلاله هنا لإرسال محاولات تسجيل دخول متعددة في طلب واحد. تسمح هذه الميزة بمحاولات أسرع للقوة العمياء وتتجاوز الحماية المعتادة لتحديد المعدل. يمكن العثور على مزيد من التفاصيل في إشعار Broadcom الأمني.

المتطلبات الأساسية

  • بايثون 3
  • مكتبة Requests: قم بالتثبيت عبر $ pip install -r requirements.txt أو $ pip install requests.
  • Seclists: يستخدم هذا السكربت ملف كلمات المرور rockyou-75.txt من Seclists. تأكد من تثبيته في /usr/share/seclists/Passwords/Leaked-Databases/rockyou-75.txt أو قم بتغيير المسار وفقًا لذلك.

طريقة العمل

يقوم السكربت بالخطوات التالية:

  1. التهيئة وتحميل كلمات المرور: تحميل قائمة كلمات مرور من الملف المحدد.
  2. توليد الحمولة: توليد حمولات XML-RPC تحتوي على ما يصل إلى 200 محاولة تسجيل دخول لكل منها، باستخدام طريقة system.multicall.
  3. إرسال الطلبات بخيوط متعددة: تشغيل خيوط لإرسال كل حمولة إلى عنوان URL الهدف ومراقبة الردود لتحديد عمليات تسجيل الدخول الناجحة.
تنزيل الأداة