Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
xss2shell-check — كاشف غير تدميري لـ CVE-2026-64638 (XSS2Shell) — أولية انعكاس XSS قبل المصادقة في ووردبريس | Kitploit
أدوات/GitHubGitHub/sanaullahamanullah/xss2shell-check
أدوات دفاعيةماسحات الثغرات الأمنيةماسحات الثغرات الأمنية للويبتحليل الثغرات الأمنيةجمع المعلوماتأمن الويباختبار الاختراق
GitHubsanaullahamanullah/xss2shell-check

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

xss2shell-check

كاشف غير تدميري لـ CVE-2026-64638 (XSS2Shell) — أولية انعكاس XSS قبل المصادقة في ووردبريس

عرض المستودع
منذ 5 أياملم تتم المراجعة بعد

xss2shell-check

كاشف غير تخريبي وبدون تبعيات لأولية الانعكاس CVE-2026-64638 ("XSS2Shell") في ملف WordPress wp-login.php.

الخلفية

CVE-2026-64638 هو XSS انعكاسي قبل المصادقة في نواة WordPress، أُعلن عنه من قبل PWN.AI في 2026-08-07 (CVSS 8.9, CWE-79) وصُحِّح في 7.0.3 مع ترحيل التصحيح إلى كل فرع مدعوم (6.9.6, 6.8.7, 6.7.6, 6.6.6, 6.5.9, …).

السبب الجذري هو تباين في أسلوب التحليل بين دالة strip_tags() في PHP ومنظف KSES في WordPress:

  • ترفض strip_tags() التعرف على أي وسم عندما تأتي مسافة بيضاء بعد الرمز <، لذا يبقى اسم مستخدم مثل < area id=x> كنص عادي.
  • ليس لدى KSES قاعدة مماثلة، وتعيد تحليل النص إلى عنصر <area id="x"> نشط داخل رسالة خطأ تسجيل الدخول.

ينتج عن ذلك حقن DOM باختيار المهاجم مع سمات id/class/href مختارة — الأولية الكامنة خلف السلسلة المنشورة متعددة المراحل (الاستيلاء على DOM → REST JSONP → سرقة كلمات مرور التطبيقات → رفع الإضافات → RCE ضد ضحية مسؤول مسجّل الدخول).

ماذا تفعل هذه الأداة

مسبران غير تخريبيين (محاولة تسجيل دخول فاشلة باسم مستخدم عشوائي كعلامة):

  1. RAW_HTML — يظهر <b>marker</b> بدون تهريب في استجابة الخطأ.
  2. AREA_BYPASS — ينجو < area id=marker> من strip_tags() ويعاود الظهور كعنصر نشط/مُطبَّع (مثل area id="marker") في الاستجابة.

لا تنفذ أي حمولة أي شيء؛ تقيس الأداة فقط ما إذا كان HTML المهاجم يُعرض كـ DOM نشط. خيارات إضافية:

  • --version — يحدد بصمة إصدار النواة عبر وسم <generator> في التغذية.
  • --jsonp — يتحقق من أن غلاف REST JSONP (_jsonp/_envelope) المستخدم في السلسلة المنشورة قابل للوصول.

الاستخدام

root@kitploit:~
python3 xss2shell_check.py https://example.com
python3 xss2shell_check.py --jsonp --verbose https://example.com
python3 xss2shell_check.py --version https://example.com
python3 xss2shell_check.py --json https://example.com

يتطلب Python 3.6+، باستخدام المكتبة القياسية فقط، وبلا أي تبعيات.

رموز الخروج

الرمزالمعنى
0عرضة للثغرة (أولية الانعكاس موجودة)
1مُصحَّح / غير عرضة للثغرة
2خطأ (تعذر الوصول، تحدٍّ من WAF، استجابة غير متوقعة)

مصفوفة الكشف

ملاحظات حول الكشف

  • العلامة المميزة للثغرة هي العنصر المُطبَّع (<area id="…">). يختلف أسلوب اقتباس السمات باختلاف جيل KSES (المحلِّل المخصص القديم: <area id=x>; DOMDocument: <area id="x"> / <area id="x" />)، لذا تتم مطابقة جميع الأشكال. مرور < area …> الخام دون إعادة تحليل هو نص خامل في المتصفح، وليس الأولية — ويُبلَّغ عنه كـ RAW_TEXT_ONLY ولا يسبب نتيجة إيجابية خاطئة.
  • تصنيف الإصدار استرشادي فقط: الإصدارات المُصحَّحة المرتجعة (6.9.6, 6.8.7, 6.7.6, 6.6.6, 6.5.9, 4.7.34, …) تقع داخل السلسلة 4.7.0–7.0.2 وتُؤخذ في الحسبان لكل فرع على حدة؛ ويبقى فحص الانعكاس هو المرجع المعتمد.
  • الطلبات: طلب GET واحد (صفحة تسجيل الدخول — يلتقط أيضًا ملفات تعريف الارتباط اللاصقة/الخاصة بـ WAF وعنوان URL الفعلي بعد عمليات إعادة التوجيه) + طلبي POST بعلامات عشوائية فريدة. تُعاد إصدار عمليات إعادة توجيه POST كطلبات POST. تظهر عمليات حظر WAF كرمز خروج 2، وليس كحالة "غير عرضة للثغرة" صامتة.
  • من الممكن حدوث نتيجة سلبية خاطئة إذا أعاد مُرشِّح login_errors مخصص أو CDN/WAF كتابة الاستجابات، أو إذا لم يعكس خطأ تسجيل الدخول اسم المستخدم إطلاقًا.

إخلاء المسؤولية

لأغراض اختبار الأمان المصرَّح به فقط. صُممت هذه الأداة حصريًا لاختبار الأنظمة التي تملكها أو لديك إذن كتابي صريح لتقييمها. الاختبار غير المصرَّح به غير قانوني في معظم الولايات القضائية.

المراجع

  • Criminal IP — ثغرة WordPress CVE-2026-64638: XSS في صفحة تسجيل الدخول وصولًا إلى تنفيذ تعليمات برمجية من جانب الخادم
  • CUHK ITS — ثغرة XSS قبل المصادقة في WordPress "XSS2Shell" (CVE-2026-64638)

الترخيص

MIT

تنزيل الأداة
الخيارالغرض
--versionيحدد بصمة إصدار النواة (وسم مولّد التغذية، مع وسم meta في الصفحة الرئيسية كاحتياط)
--jsonpيتحقق أيضًا من أن غلاف REST JSONP (_jsonp/_envelope) قابل للوصول
-v, --verboseيطبع مقتطفات من استجابات المسابر (أدلة للتقارير)
--jsonنتيجة JSON قابلة للقراءة آليًا (CI / أتمتة)
السلوك الملاحَظالحكمرمز الخروج
انعكاس <b>marker</b> دون تهريبRAW_HTML — عرضة للثغرة0
إعادة تحليل < area id=marker> إلى عنصر <area id="marker"> نشط (أي أسلوب اقتباس / صيغة void)AREA_BYPASS — عرضة للثغرة0
اسم المستخدم مُهرَّب HTMLESCAPED — غير عرضة للثغرة1
تجريد الوسوم مع بقاء النصSTRIPPED — غير عرضة للثغرة1
مرور < area …> الخام دون إعادة تحليل أبدًاRAW_TEXT_ONLY — نص خامل، غير عرضة للثغرة1
لا انعكاس إطلاقًاNOT_REFLECTED — غير عرضة للثغرة1
حظر المسبر (HTTP ≥ 400 / صفحة تحدٍّ) أو تعذر الوصول إلى الهدفERROR2