Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
WP2Shell-Scanner — # أداة CLI للقراءة فقط للتحقق مما إذا كان موقع ووردبريس معرضًا لثغرة WP2Shell (CVE-2026-63030 / CVE-2026-60137) | Kitploit
أدوات/GitHubGitHub/sec-dan/wp2shell-scanner
الاستطلاعماسحات الثغرات الأمنيةجمع المعلوماتأمن الويباختبار الاختراقتعداد النطاقات الفرعية
GitHubsec-dan/wp2shell-scanner

WP2Shell-Scanner

# أداة CLI للقراءة فقط للتحقق مما إذا كان موقع ووردبريس معرضًا لثغرة WP2Shell (CVE-2026-63030 / CVE-2026-60137)

عرض المستودع
منذ 7س 14دلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

ماسح WP2Shell

Python CVE-2026-63030 CVE-2026-60137

أداة سطر أوامر تتحقق مما إذا كان موقع ووردبريس معرّضًا لـ WP2Shell (CVE-2026-63030 و CVE-2026-60137). تقرأ إصدار ووردبريس وسطح REST API عبر طلبات للقراءة فقط وتُصدر حكمًا. لا تستغل أي شيء.

[!WARNING] للاختبار المصرّح به فقط. استخدمها على مواقع تملكها أو لديك إذن كتابي لفحصها. المؤلف (DanSec) لا يتحمل أي مسؤولية عن سوء الاستخدام أو الضرر.

حول WP2Shell

يربط WP2Shell بين حقن SQL (CVE-2026-60137) وخلل في معالج الدفعات REST (CVE-2026-63030) عبر نقطة النهاية /wp-json/batch/v1، مما يتيح تنفيذ كود عن بُعد بدون مصادقة على تثبيت ووردبريس افتراضي. كلا الثغرتين مدرجتان في كتالوج CISA للثغرات المستغلة المعروفة.

الفرعالإصدارات المعرّضةالإصلاح في
6.9.x6.9.0 حتى 6.9.46.9.5
7.0.x7.0.0 حتى 7.0.17.0.2
7.1 وما بعدهغير متأثرغير متاح

التثبيت

يتطلب Python 3.8+.

root@kitploit:~
pip install -r requirements.txt

requests و rich مطلوبان. sublist3r اختياري (تعداد النطاقات الفرعية). لتعداد أوسع، ثبّت subfinder (ملف Go ثنائي، وليس pip) ومرّر --subfinder.

الاستخدام

root@kitploit:~
# فحص مضيف واحد
python wpScanner.py example.com --passive

# تعداد النطاقات الفرعية لنطاق جذري وفحص كل منها
python wpScanner.py example.com --subfinder --threads 8

النتائج

تُكتب النتائج أيضًا إلى CSV. عندما تتعارض مصادر الإصدار، تصنّف الأداة بناءً على الأدنى منها لتجنب إعلان خلوٍّ زائف. لا يمكن للفحص عن بُعد رؤية تصحيح مُعاد تطبيقه ترك سلسلة الإصدار دون تغيير، لذا على المضيفين الذين تتحكم بهم، wp core version هو الحقيقة الأساسية.

المعالجة

حدّث النواة إلى 6.9.5 أو 7.0.2 أو 7.1+ (wp core update). إذا لم تتمكن من التحديث بعد، احجب /wp-json/batch/v1 في جدار الحماية وقيّد وصول REST المجهول.

إخلاء المسؤولية

مقدَّمة للاستخدام الدفاعي المصرّح به فقط. أنت مسؤول عن الحصول على إذن لفحص أي مضيف توجّهها إليه.

تنزيل الأداة
الخيارالوصفالافتراضي
-o, --outputملف إخراج CSVWP2Shell_output.csv
--passiveفحص المضيف المعطى فقط، تخطي التعدادمعطّل
--subfinderإضافة subfinder كمصدر للنطاقات الفرعيةمعطّل
--threadsالعمال المتزامنون1
--retriesإعادة المحاولة لكل مضيف1
--rate-limitالحد الأقصى للطلبات/ثانية (خيط واحد، 0 = بدون حد)0
الحكمالمعنى
VULNERABLEإصدار متأثر ونقطة نهاية الدفعات قابلة للوصول.
LIKELY_MITIGATEDإصدار متأثر، لكن نقطة نهاية الدفعات تبدو محجوبة أو REST معطّل.
PATCHEDإصدار مُصلَح، أو أقدم من الإصدارات المتأثرة.
VERSION_UNKNOWNتم العثور على ووردبريس، لكن تعذّرت قراءة الإصدار.
NOT_WORDPRESSلا توجد بصمة ووردبريس.
ERRORغير قابل للوصول أو خطأ في الشبكة.