Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
wordpress-skelersecurity-core-security-CVE-2026-63030 — إضافة WordPress مؤقتة تتطلب المصادقة لنقطة نهاية REST Batch API الأساسية للتخفيف من سلسلة ثغرات wp2shell (CVE-2026-63030). تتضمن سجل تدقيق اختياريًا وصفحة إعدادات. | Kitploit
أدوات/GitHubGitHub/skelersecurity/wordpress-skelersecurity-core-security-cve-2026-63030
المصادقة والترخيصأدوات دفاعيةتحليل الثغرات الأمنيةأمن الويبالاستجابة للحوادثأمن واجهات برمجة التطبيقات
GitHubskelersecurity/wordpress-skelersecurity-core-security-cve-2026-63030

wordpress-skelersecurity-core-security-CVE-2026-63030

إضافة WordPress مؤقتة تتطلب المصادقة لنقطة نهاية REST Batch API الأساسية للتخفيف من سلسلة ثغرات wp2shell (CVE-2026-63030). تتضمن سجل تدقيق اختياريًا وصفحة إعدادات.

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
عرض المستودع
17منذ شهر واحدلم تتم المراجعة بعد

SkelerSecurity Core Security Plugin

إجراء تخفيفي مركّز ومؤقت للوصول غير الموثق إلى نقطة نهاية REST Batch API في نواة ووردبريس.

WordPress PHP License

نظرة عامة

SkelerSecurity Core Security Plugin يتطلب مصادقة قبل أن يعالج ووردبريس الطلبات الموجهة إلى مسار REST Batch API في النواة:

  • /wp-json/batch/v1
  • /?rest_route=/batch/v1

وهو مصمم كعنصر تحكم دفاعي في العمق ضيّق النطاق لسلسلة ثغرات REST Batch API في نواة ووردبريس المشار إليها عادة باسم wp2shell. تستخدم الإضافة فلتر rest_pre_dispatch في ووردبريس لرفض طلبات الدُفعات المجهولة مع استجابة HTTP 401 Unauthorized، مع الحفاظ على وصول المستخدمين الموثقين في ووردبريس وREST API.

[!IMPORTANT] هذه الإضافة إجراء تخفيفي مؤقت، وليست بديلاً عن تحديثات نواة ووردبريس. طبّق أحدث إصدار أمني من ووردبريس فوراً وتأكد من اكتمال التحديث بنجاح.

سياق التهديد

تصف التقارير العامة سلسلة ثغرات حرجة في نواة ووردبريس تتضمن التباس مسار REST Batch API (CVE-2026-63030) وثغرة حقن SQL ذات صلة (CVE-2026-60137). يمكن الوصول إلى نقطة النهاية المتأثرة عبر صيغتي توجيه REST: الروابط الثابتة الجميلة (pretty permalinks) وسلسلة الاستعلام (query string).

تشمل إصدارات النواة المتأثرة المذكورة:

الفرعالإصدارات المتأثرةالإصدار المُصلَح
ووردبريس 6.96.9.0–6.9.46.9.5
ووردبريس 7.07.0.0–7.0.17.0.2

كما تلقى فرع ووردبريس 6.8 تحصيناً ذا صلة في 6.8.6. استخدم أحدث إصدار مدعوم متاح من ووردبريس لبيئتك بدلاً من التعامل مع نطاقات الإصدارات كسبب لتأجيل التحديث.

ماذا تفعل الإضافة

  • يتطلب مستخدماً موثقاً صالحاً في ووردبريس لمسار REST /batch/v1.
  • يغطي كلاً من /wp-json/batch/v1 و?rest_route=/batch/v1، لأن ووردبريس يحل كليهما إلى نفس مسار REST.
  • يُرجع خطأ REST قياسياً مع حالة HTTP 401 للطلبات المجهولة.
  • يعمل في مرحلة مبكرة من توزيع REST (عند أولوية rest_pre_dispatch بقيمة -1000).
  • يسمح بطلبات REST الموثقة، بما في ذلك طرق مصادقة REST الصالحة المعروفة لدى ووردبريس.
  • يوفر صفحة إعدادات Tools → SkelerSecurity Core.
  • يتضمن سجل تدقيق اختيارياً يراعي الخصوصية للمحاولات المحظورة.
  • يحذف خياراته وسجله عند حذف الإضافة من ووردبريس.

ما الذي لا تفعله الإضافة

  • إنه لا يصحح نواة ووردبريس أو يزيل الثغرة الكامنة.
  • إنه لا يحمي التثبيت إذا تعطل ووردبريس قبل أن تتمكن الإضافات من التحميل.
  • إنه لا يحل محل WAF أو الوكيل العكسي أو تحصين الخادم أو المراقبة أو النسخ الاحتياطي أو الاستجابة للحوادث.
  • إنه لا يحدد ما إذا كان الموقع قد تعرض للاختراق سابقاً.
  • إنه لا يحظر REST API بأكمله.

للحصول على أقوى تغطية مؤقتة، اجمع هذه الإضافة مع قاعدة WAF أو وكيل عكسي تحظر الطلبات المجهولة إلى صيغتي نقطة النهاية المذكورتين أعلاه.

المتطلبات

  • ووردبريس 5.6 أو أحدث
  • PHP 7.2 أو أحدث
  • صلاحية مدير (Administrator) لتثبيت الإضافات وتفعيلها

التثبيت

الخيار 1: الرفع من لوحة تحكم ووردبريس

  1. نزّل المشروع كأرشيف ZIP، أو استخدم حزمة الإصدار.
  2. في لوحة تحكم ووردبريس، افتح Plugins → Add New → Upload Plugin.
  3. حدد أرشيف ZIP واختر Install Now.
  4. فعّل SkelerSecurity Core Security Plugin.
  5. افتح Tools → SkelerSecurity Core للتأكد من تفعيل الحماية.

الخيار 2: نظام الملفات / SSH / FTP

  1. انسخ مجلد skelersecurity-core-security إلى:

    root@kitploit:~
    wp-content/plugins/
    
  2. فعّل الإضافة في Plugins → Installed Plugins.

  3. راجع حالة الإضافة في Tools → SkelerSecurity Core.

الخيار 3: WP-CLI

root@kitploit:~
wp plugin activate skelersecurity-core-security

الإعدادات

تُفعَّل الإضافة فوراً بعد التنشيط. تفضل بزيارة Tools → SkelerSecurity Core لإدارة الإعدادات:

الإعدادالافتراضيالوصف
حماية Batch APIمفعّلةيتطلب مصادقة لمسار REST Batch API في النواة.
سجل تدقيق بسيطمفعّليسجل عند حظر طلب مجهول إلى Batch API.

خصوصية سجل التدقيق

يخزن سجل التدقيق الاختياري فقط:

  • الطابع الزمني بنظام UTC
  • طريقة HTTP
  • مسار REST (/batch/v1)

وهو لا يسجل عمداً عناوين IP أو ملفات تعريف الارتباط أو ترويسات التفويض أو أجسام الطلبات أو أسماء المستخدمين أو أي بيانات طلب حساسة أخرى.

السلوك المتوقع

نوع الطلبالنتيجة المتوقعة أثناء تفعيل الحماية
طلب مجهول إلى

تستخدم الاستجابة المحظورة للطلب المجهول رمز الخطأ:

root@kitploit:~
rest_batch_authentication_required

خطة النشر الطارئة الموصى بها

  1. حدّث نواة ووردبريس فوراً. هذا هو الإصلاح الفعلي.
  2. تحقق من إصدار النواة المحدث عبر مواقع الإنتاج والاختبار (staging) والحملات والمواقع القديمة.
  3. فعّل هذه الإضافة فقط كإجراء تخفيفي مؤقت على مستوى التطبيق حيثما دعت الحاجة.
  4. على مستوى WAF أو CDN أو الوكيل العكسي أو خادم الويب، احظر الطلبات المجهولة المطابقة لكليهما:
    • /wp-json/batch/v1
    • rest_route=/batch/v1
  5. راجع سجلات الوصول وحسابات المديرين والإضافات/القوالب المثبتة والملفات المرفوعة وإضافات الاستخدام الإلزامي (must-use plugins) بحثاً عن علامات الاختراق.
  6. إذا عُثر على نشاط مشبوه، تعامل مع المضيف بوصفه مخترقاً محتملاً واتبع إجراءات الاستجابة للحوادث لديك.
  7. بعد تصحيح النواة والتحقق منها، قرر ما إذا كان تقييد نقطة النهاية المؤقت لا يزال ضرورياً لبيئتك.

التوافق والاعتبارات التشغيلية

قد يُستخدم Batch API بواسطة سير عمل إدارة ووردبريس أو الإضافات أو القوالب أو عملاء الجوال أو التكاملات الخارجية. تظل الطلبات الموثقة مسموحة، لكن اختبر الوظائف الحرجة للأعمال بعد تفعيل الإضافة.

قد تشمل التأثيرات المحتملة تكاملات ترسل عمداً طلبات غير موثقة إلى Batch API في النواة. إذا كان هذا السلوك مطلوباً، فقيّم المخاطر بعناية ونفّذ تكاملاً موثقاً بشكل صحيح بدلاً من تعريض نقطة النهاية على نطاق واسع.

إرشادات WAF والوكيل العكسي

ينبغي أن يغطي التخفيف على مستوى الشبكة صيغتي التوجيه معاً. فحظر /wp-json/batch/v1 وحده غير كافٍ لأن ووردبريس يمكنه أيضاً توجيه الطلب عبر معامل الاستعلام rest_route.

منطق القاعدة الموصى به:

  • ارفض الطلبات المجهولة التي يكون مسارها المُطبَّع /wp-json/batch/v1 (مع السماح بشرطة مائلة اختيارية في النهاية).
  • ارفض الطلبات المجهولة التي تحمل معامل الاستعلام rest_route=/batch/v1.
  • سجل قرار الحظر باستخدام معرف قاعدة مناسب وبيانات طلب قياسية.
  • تجنب الاحتفاظ بأجسام طلبات حساسة أو بيانات اعتماد في السجلات ما لم يكن ذلك مطلوباً ومحمياً بموجب سياسة.

اختبر القاعدة في بيئتك. هذه الإضافة مفيدة إذا تعذر نشر تغيير في WAF فوراً، لكن لا ينبغي أن تمنعك من تصحيح نواة ووردبريس.

الإبلاغ عن الثغرات الأمنية

يرجى عدم الإبلاغ عن الثغرات الأمنية عبر قضايا GitHub العامة.

أبلغ عن الثغرات المشتبه بها بشكل خاص إلى جهة الاتصال الأمنية لديك أو مالك المستودع. تضمَّن وصفاً واضحاً والإصدار المتأثر وإثبات مفهوم قابل للتكرار وتقييماً للأثر. لا تُدرج بيانات اعتماد أو بيانات شخصية أو حمولات مدمرة.

المراجع

  • Hadrian — wp2shell: RCE قبل المصادقة في REST API لنواة ووردبريس
  • Patchstack — حقن SQL غير موثق في نواة ووردبريس أُصلح في 7.0.2
  • Cyber Insider — ووردبريس يصدر تحديثاً طارئاً لثغرة RCE الحرجة "wp2shell"

الترخيص

هذا المشروع مرخص بموجب رخصة جنو العمومية العامة الإصدار 2.0 أو أحدث.

تنزيل الأداة
عدد السجلات المحتفظ بها50حد الاحتفاظ بسجلات التدقيق المحلية؛ قابل للضبط من 10 إلى 200.
/wp-json/batch/v1
محظور مع HTTP 401
طلب مجهول إلى /?rest_route=/batch/v1محظور مع HTTP 401
طلب موثق من ووردبريس/REST إلى /batch/v1مسموح وفق معالجة التفويض العادية في ووردبريس
طلب إلى مسار REST آخرلا يتأثر بهذه الإضافة