Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
PageBuilderCK-CVE-2026-56290-Exploit — Page Builder CK لـ Joomla - أداة استغلال SSRF غير مصادَق / كتابة ملف عن بُعد تؤدي إلى تنفيذ PHP | Kitploit
أدوات/GitHubGitHub/sagsooz/pagebuilderck-cve-2026-56290-exploit
ماسحات الثغرات الأمنيةتوليد الحمولةالاستغلالاستغلال تطبيقات الويباختبار الاختراقأداة الوصول عن بعد
GitHubsagsooz/pagebuilderck-cve-2026-56290-exploit

PageBuilderCK-CVE-2026-56290-Exploit

Page Builder CK لـ Joomla - أداة استغلال SSRF غير مصادَق / كتابة ملف عن بُعد تؤدي إلى تنفيذ PHP

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
عرض المستودع
2منذ شهر واحدلم تتم المراجعة بعد

Page Builder CK — مسبار RCE لثغرة fonts.save CVE-2026-56290

فريق BlackHat Team ماسح إثبات المفهوم لثغرة Page Builder CK في Joomla المتعلقة بمهمة fonts.save. POC CVE-2026-56290

المؤلف: @mrzblackhat
الفريق: BlackHat Team
الإسناد: Peyman Siyahi · MR.PERSIA


نظرة عامة

تفحص هذه الأداة مواقع Joomla التي تشغّل المكوّن المعرّض للخطر com_pagebuilderck. تستغل مهمة fonts.save لجلب حمولة خارجية وتكتب غلاف ويب تحت المسار:

root@kitploit:~
media/com_pagebuilderck/gfonts/fbi.php

يتم تأكيد تنفيذ الأوامر عن بُعد (RCE) عندما يستجيب الغلاف المرفوع بمستند HTML يحتوي عنصر <title> يتضمّن Fbi Shell.

يدعم الفحص لهدف واحد والفحص الجماعي مع خيوط عاملة وحفظ الإصابات فورًا.


المتطلبات

  • Python 3.10+
  • requests
  • urllib3
root@kitploit:~
pip install requests urllib3

الاستخدام

هدف واحد

root@kitploit:~
python3 poc.py --url https://example.com --insecure

فحص جماعي

root@kitploit:~
python3 poc.py --mass targets.txt --insecure --threads 20 --timeout 12

targets.txt — رابط واحد في كل سطر. الأسطر بعد # يتم تجاهلها.

الخيارات


المخرجات

  • HIT — تم رفع الغلاف وتنفيذ PHP؛ العنوان يحتوي Fbi Shell
  • PART — تمت كتابة الملف لكن لم يتم تنفيذ PHP
  • MISS — لم يتم تأكيد الاستغلال

تُضاف روابط الغلاف المؤكدة إلى ملف المخرجات فورًا.


ملفات المشروع

الملفالوصف
poc.pyنسخة إصدار مشوّشة (شغّل هذه)
hits.txtملف المخرجات الافتراضي للغلاف المؤكد

إعادة البناء بعد تعديل المصدر

root@kitploit:~
python3 _build_obf.py

كيف تعمل

  1. جلب الصفحة الرئيسية واستخراج رمز CSRF الخاص بـ Joomla
  2. إرسال طلب POST إلى index.php مع option=com_pagebuilderck&task=fonts.save
  3. استدعاء font.css البعيد يطلق كتابة الغلاف إلى gfonts/fbi.php
  4. إرسال طلب GET إلى مسار الغلاف والتحقق من أن <title> يحتوي Fbi Shell

إخلاء مسؤولية

هذه الأداة مُقدَّمة لأغراض البحث الأمني واختبار الاختراق المصرّح به فقط.

الوصول غير المصرّح به إلى أنظمة الحاسوب غير قانوني. المؤلفون وفريق BlackHat Team غير مسؤولين عن سوء الاستخدام. اختبر فقط الأنظمة التي تملكها أو لديك إذن كتابي صريح لاختبارها.


تواصل

  • تيليجرام: https://t.me/mrzblackhat
  • المعرّف: @mrzblackhat

فريق BlackHat Team — Peyman Siyahi · MR.PERSIA


البحث والأدوات الأصلية من إعداد @mrzblackhat. لا تعِد توزيع نسخ معدّلة دون الإشارة إلى المصدر.

تنزيل الأداة
Flagالوصف
--url URLفحص هدف واحد
--mass FILEفحص أهداف من ملف
--insecureتخطّي التحقق من شهادة TLS
--threads Nخيوط عاملة لوضع الفحص الجماعي (الافتراضي: 20)
--timeout Nمهلة HTTP بالثواني (الافتراضي: 12)
--output FILEحفظ روابط الغلاف المؤكدة (الافتراضي: hits.txt)