Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
cve-2026-63030_60137-wordpress_rce_reproduction — إعادة إنتاج CVE: cve-2026-63030_60137-wordpress_rce_reproduction | Kitploit
أدوات/GitHubGitHub/razureink/cve-2026-63030_60137-wordpress_rce_reproduction
تحليل الثغرات الأمنيةتحليل الكودالاستغلالاستغلال تطبيقات الويبأمن الويباختبار الاختراقتطوير الحمولات
GitHubrazureink/cve-2026-63030_60137-wordpress_rce_reproduction

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

cve-2026-63030_60137-wordpress_rce_reproduction

إعادة إنتاج CVE: cve-2026-63030_60137-wordpress_rce_reproduction

عرض المستودع
منذ 28 أياملم تتم المراجعة بعد

CVE-2026-63030 / CVE-2026-60137 — "wp2shell" سلسلة RCE في نواة WordPress

المكتشف: Searchlight Cyber (عبر GPT-5.6 Sol)
الخطورة: حرجة — CVSS 9.8 (CVE-2026-63030)، CVSS 9.1 (CVE-2026-60137)
الحالة: مُستغَلّة بنشاط — مضافة إلى CISA KEV
الاسم المستعار: "wp2shell"


نظرة عامة

هذه سلسلة تنفيذ أكواد عن بُعد لا تتطلب مصادقة في نواة WordPress، وتتكون من ثغرتي CVE:

CVEالمكوّنالنوعCWE
CVE-2026-63030نقطة نهاية الدفعة في WP REST APIالخلط في التوجيه / تجاوز ضوابط الوصولCWE-436
CVE-2026-60137معامل author__not_in في WP_Queryحقن SQLCWE-89

كل ثغرة على حدة خطيرة؛ لكنها مجتمعة تسمح لمهاجم غير مصادق بتنفيذ PHP عشوائي على الهدف ونشر webshells.


التفاصيل التقنية

CVE-2026-63030 — الخلط في توجيه نقطة نهاية الدفعة

توفر واجهة برمجة تطبيقات WordPress REST نقطة نهاية دفعة على المسار /wp-json/wp/v2/batch. بسبب خلل في معالجة التوجيه (أُدخل في إعادة كتابة middleware التوجيه في WP 6.9)، لا يتحقق معالج الدفعة بشكل صحيح من أن الطلبات الفرعية الداخلية في الدفعة ترث فحوصات المصادقة والصلاحيات الخاصة بالطلب الخارجي. يمكن للمهاجم صياغة حمولة دفعة (payload) بحيث:

  1. تتجاوز حدود مساحة اسم التوجيه (route namespace).
  2. تستدعي نقاط نهاية مميزة (مثل wp/v2/users, wp/v2/plugins) دون فحوصات الصلاحيات المطلوبة.
  3. تستغل WP_REST_Server::dispatch() لتمرير معاملات مسار مزورة إلى المعالجات الداخلية.

يؤدي هذا إلى تجاوز جميع حواجز المصادقة لعمليات القراءة وبعض عمليات الكتابة عند دمجه مع تهريب المعاملات (parameter smuggling).

CVE-2026-60137 — حقن SQL عبر author__not_in

يستقبل صنف WP_Query معامل author__not_in الهدف منه استبعاد المنشورات التي تحمل معرّفات مؤلفين محددة. يؤدي خطأ في التحويل القسري للأنواع (type-coercion) في دالة WP_Query::get_posts() (أُدخل في إعادة هيكلة تعقيم الاستعلامات في WP 6.9) إلى إدراج قيم author__not_in مباشرة في جملة WHERE في SQL دون ربط صحيح للمعاملات (parameterisation) عند تقديمها كمصفوفة ترابطية مصممة خصيصًا.

يحدث الحقن في جملة SQL المُولَّدة post_author IN (...). عبر تداخل مصفوفات تحتوي أجزاء SQL خام، يمكن للمهاجم الخروج من جملة IN وتنفيذ تعليمات UNION / INTO OUTFILE عشوائية — شريطة أن يملك مستخدم قاعدة البيانات صلاحية FILE.

السلسلة المجمعة

root@kitploit:~
Attacker (unauthenticated)
  │
  ├─ POST /wp-json/wp/v2/batch
  │    └─ CVE-2026-63030: Bypass auth, invoke internal query API
  │         └─ CVE-2026-60137: Inject SQL via author__not_in
  │              └─ UNION SELECT ... INTO OUTFILE 'webshell.php'
  │                   └─ Webshell deployed to web root
  │                        └─ RCE achieved

تشكّل نقطة نهاية الدفعة الناقل؛ بينما يشكّل حقن SQL توصيل الحمولة.


الإصدارات المتأثرة

نطاق الإصدارالسلسلة الكاملة
WordPress 6.9.0 – 6.9.4✅ كلتا الثغرتين موجودتان
WordPress 7.0.0 – 7.0.1✅ كلتا الثغرتين موجودتان
WordPress ≤ 6.8.xCVE-2026-63030 فقط (حقن SQL غير قابل للاستغلال)

تم توفير التصحيحات في WordPress 6.9.5 و7.0.2 (صدر كلاهما بتاريخ 2026-07-16).


خطوات إعادة الإنتاج

  1. تأكد من أن إصدار WordPress المستهدف ضمن النطاق المتأثر.
  2. تحقق من أن /wp-json/wp/v2/batch يُرجع 200 (وليس 403/404).
  3. شغّل أداة PoC مع الوسم --target (انظر أدناه).
  4. تحقق من وجود webshell على /wp-content/webshell.php?cmd=id.

استخدام أداة إثبات المفهوم (PoC)

root@kitploit:~
python exploit.py --target https://target.example.com --action deploy-webshell
python exploit.py --target https://target.example.com --action exec --command "id"
python exploit.py --target https://target.example.com --action exec --command "uname -a"

التخفيف

  • قم بالترقية إلى WordPress 6.9.5+ أو 7.0.2+.
  • إذا كان التصحيح الفوري مستحيلاً:
    • احجب POST /wp-json/wp/v2/batch عند جدار حماية تطبيقات الويب (WAF) أو الخادم الوكيل العكسي.
    • أزل صلاحية FILE من مستخدم MySQL الخاص بـ WordPress.
    • فعّل define('DISALLOW_FILE_EDIT', true); و define('DISALLOW_FILE_MODS', true);.
  • راقب ظهور ملفات .php غير متوقعة داخل wp-content/.
  • تحقق من القيم غير الصحيحة للمعامل author__not_in في سجلات الطلبات.

المراجع

  • [نشرة Searchlight Cyber — "wp2shell"] (https://searchlightcyber.com/advisories/wp2shell)
  • CVE-2026-63030 — NVD
  • CVE-2026-60137 — NVD
  • فهرس CISA للثغرات المستغلة المعروفة
  • ملاحظات إصدار WordPress Core 6.9.5
تنزيل الأداة