Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2023-41425 — WonderCMS ثغرة RCE بعد المصادقة - CVE-2023-41425 | Kitploit
أدوات/GitHubGitHub/prodigiousmind/cve-2023-41425
توليد الحمولةالاستغلالشيل كوداستغلال تطبيقات الويبالتصيد الاحتياليأداة الوصول عن بعد
GitHubprodigiousmind/cve-2023-41425

CVE-2023-41425

WonderCMS ثغرة RCE بعد المصادقة - CVE-2023-41425

عرض المستودع
276منذ سنة واحدةتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2023-41425

الوصف

ثغرة البرمجة النصية عبر المواقع (XSS) في Wonder CMS الإصدارات من v.3.2.0 حتى v.3.4.2 تسمح لمهاجم عن بُعد بتنفيذ تعليمات برمجية عشوائية عبر برنامج نصي مخصص يتم رفعه إلى مكوّن installModule.

آلية العمل

الاستغلال المرفق "exploit.py" يقوم بالإجراءات التالية:

  1. يأخذ 3 وسائط:
    • URL: مكان تثبيت WonderCMS (لا حاجة لمعرفة كلمة المرور)
    • IP: عنوان IP لجهاز المهاجم
    • Port No: منفذ جهاز المهاجم
  2. يقوم بإنشاء ملف xss.js (لـ XSS المنعكسة) ويُخرج رابطًا خبيثًا.
  3. بمجرد أن يفتح/ينقر المسؤول (المستخدم المسجل الدخول) على الرابط الخبيث، يتم إرسال بعض الطلبات في الخلفية دون علم المسؤول لرفع شيل عبر وظيفة رفع الثيم/الإضافة.
  4. بعد رفع الشيل، يقوم بتنفيذ الشيل ويحصل المهاجم على اتصال عكسي بالخادم.

PoC

poc

المراجع

  1. https://gist.github.com/prodigiousMind/fc69a79629c4ba9ee88a7ad526043413
  2. https://github.com/WonderCMS/wondercms/releases/tag/3.4.3
تنزيل الأداة