Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2025-12163 — CVE-2025-12163: البرمجة النصية عبر المواقع المخزنة في إضافة Omnipress لووردبريس | Kitploit
أدوات/GitHubGitHub/snailsploit/cve-2025-12163
تحليل الثغرات الأمنيةاستغلال تطبيقات الويبأمن الويبالأوراق والأبحاثالتعلم والتعليم
GitHubsnailsploit/cve-2025-12163

CVE-2025-12163

CVE-2025-12163: البرمجة النصية عبر المواقع المخزنة في إضافة Omnipress لووردبريس

عرض المستودع
1منذ 3 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2025-12163: تخزين البرمجة النصية عبر المواقع (XSS) في إضافة ووردبريس Omnipress

CVE CVSS Score WordPress Plugin CWE-79 Wordfence

جدول المحتويات

  • نظرة عامة
  • تفاصيل الثغرة
  • التحليل الفني
  • ناقل الهجوم
  • دليل الإصلاح
  • مقاييس CVSS
  • المراجع
  • جهة الاتصال الأمنية

نظرة عامة

ثغرة تخزين البرمجة النصية عبر المواقع (Stored XSS) في إضافة ووردبريس Omnipress (CVE-2025-XXXXX) - ثغرة تخزين البرمجة النصية عبر المواقع في إضافة كتل Gutenberg Omnipress تسمح للمهاجمين المصادقين بامتيازات مستوى المؤلف بحقن نصوص برمجية خبيثة.

تم اكتشاف ثغرة تخزين البرمجة النصية عبر المواقع (XSS) في إضافة ووردبريس Omnipress تسمح للمهاجمين المصادقين بمستوى وصول مؤلف أو أعلى بحقن نصوص برمجية عشوائية في الصفحات، والتي يتم تنفيذها عند وصول مستخدم إلى الصفحة المحقونة.

اكتشفها: كاي آيزن
تاريخ النشر: ديسمبر 2025
درجة CVSS: 6.4 (متوسط)
CWE: CWE-79 - التعقيم غير السليم للمدخلات أثناء توليد صفحة الويب ("البرمجة النصية عبر المواقع")
الإضافة: Omnipress – إضافة كتل Gutenberg لووردبريس
نوع الهجوم: تخزين البرمجة النصية عبر المواقع مع المصادقة (مؤلف فأعلى)
الامتيازات المطلوبة: وصول بمستوى مؤلف أو أعلى

تفاصيل الثغرة

الوصف

إضافة Omnipress لووردبريس معرضة لثغرة تخزين البرمجة النصية عبر المواقع في جميع الإصدارات حتى 1.6.3 شاملة بسبب عدم كفاية تعقيم المدخلات وهروب المخرجات. هذا يمكن المهاجمين المصادقين بمستوى وصول مؤلف أو أعلى من حقن نصوص برمجية عشوائية في الصفحات، والتي يتم تنفيذها عند وصول مستخدم إلى الصفحة المحقونة.

التأثير

تسمح هذه الثغرة للمهاجمين المصادقين بـ:

  • حقن كود جافا سكريبت خبيث يستمر في قاعدة البيانات
  • تنفيذ نصوص برمجية عشوائية في سياق متصفحات المستخدمين الآخرين
  • احتمال اختطاف جلسات المسؤول من خلال حمولات XSS
  • تنفيذ إجراءات نيابة عن المسؤولين
  • سرقة معلومات حساسة مثل الكوكيز ورموز الجلسات

الإصدارات المتأثرة

  • المتأثرة: جميع الإصدارات ≤ 1.6.3
  • المصححة: الإصدار 1.6.4 وما فوق (تحقق من التحديثات)

مقاييس CVSS v3.1

root@kitploit:~
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:L/I:L/A:N

التحليل الفني

توجد الثغرة بسبب سوء التعامل مع المدخلات من المستخدم في مكونات محرر الكتل في Omnipress:

  1. تفشل الإضافة في تعقيم مدخلات المستخدم بشكل صحيح في بعض سمات الكتل
  2. هروب المخرجات غير كافٍ عند عرض محتوى الكتلة
  3. يمكن للمؤلفين صياغة حمولات خبيثة تُخزّن في قاعدة البيانات
  4. يتم تنفيذ حمولة XSS في متصفحات المستخدمين الذين يشاهدون الصفحة المتأثرة
  5. نظرًا للنطاق المتغير، يمكن للثغرة التأثير على موارد خارج المكون الضعيف

ناقل الهجوم

يمكن استغلال الثغرة من خلال:

  1. المصادقة ببيانات اعتماد مستوى مؤلف (أو أعلى)
  2. إنشاء أو تحرير منشور/صفحة باستخدام محرر Gutenberg
  3. إضافة كتلة Omnipress مع حمولة خبيثة في السمات الضعيفة
  4. نشر أو حفظ المحتوى
  5. عند مشاهدة مستخدمين آخرين (بما فيهم المسؤولين) للصفحة، يتم تنفيذ النص البرمجي الخبيث

دليل الإثبات

يوجد دليل إثبات يوضح هذه الثغرة لكنه محجوب لإتاحة الوقت للتصحيح وتحديثات المستخدمين.

الإصلاح

لمسؤولي الموقع

إجراء فوري مطلوب:

  1. التحديث إلى إصدار Omnipress 1.6.4 أو أحدث فور توفره
  2. مراجعة حسابات المستخدمين بمستوى وصول مؤلف أو أعلى بحثًا عن نشاط مشبوه
  3. تدقيق المحتوى الحالي المنشأ باستخدام كتل Omnipress بحثًا عن حمولات خبيثة محتملة
  4. إذا لم تتمكن من التحديث فورًا، فكر في تقييد وصول مستوى المؤلف مؤقتًا

تعليمات التحديث

  1. اذهب إلى الإضافات > الإضافات المثبتة في لوحة تحكم ووردبريس
  2. حدد "Omnipress"
  3. انقر على التحديث الآن للترقية إلى أحدث إصدار
  4. تحقق من نجاح التحديث
  5. امسح أي إضافات تخزين مؤقت/CDN لضمان تطبيق التغييرات

للمطورين

تأكد من أن جميع مدخلات المستخدم في كتل Gutenberg تطبق ضوابط أمنية مناسبة:

root@kitploit:~
// Example of proper output escaping in block render
function render_block_content( $attributes ) {
    // Escape all user-supplied attributes
    $safe_content = esc_html( $attributes['content'] );
    $safe_url = esc_url( $attributes['url'] );
    $safe_attr = esc_attr( $attributes['customAttr'] );
    
    // Use wp_kses for HTML content with allowed tags
    $allowed_html = array(
        'a' => array( 'href' => array(), 'title' => array() ),
        'strong' => array(),
        'em' => array(),
    );
    $safe_html = wp_kses( $attributes['htmlContent'], $allowed_html );
    
    return sprintf(
        '<div class="%s"><a href="%s">%s</a></div>',
        $safe_attr,
        $safe_url,
        $safe_content
    );
}

الجدول الزمني

  • ديسمبر 2025 - اكتشاف الثغرة وإبلاغها
  • ديسمبر 2025 - الإفصاح العام عن الثغرة عبر Wordfence
  • سيُحدد لاحقًا - إصدار التصحيح من مزود الإضافة

المراجع

  • إدخال قاعدة بيانات استخبارات Wordfence
  • دليل إضافات ووردبريس - Omnipress
  • إدخال MITRE CVE
  • CWE-79: التعقيم غير السليم للمدخلات أثناء توليد صفحة الويب

الإسناد

الباحثون:

  • كاي آيزن - SnailSploit

عملية الإفصاح: تم التنسيق عبر برنامج مكافآت الأخطاء في Wordfence

إخلاء المسؤولية

تُقدم هذه المعلومات لأغراض البحث الأمني والدفاع فقط. أي استغلال لهذه الثغرة لأغراض خبيثة هو غير قانوني وغير أخلاقي. احصل دائمًا على التصريح المناسب قبل اختبار أنظمة ليست مملوكة لك.

جهة الاتصال

للاستفسارات أو معلومات إضافية حول هذه الثغرة:

  • البريد الإلكتروني: [email protected]
  • الموقع الإلكتروني: snailsploit.com
  • المنظمة: SnailSploit Security Research

آخر تحديث: ديسمبر 2025


📚 التوثيق والمؤلف

يمكن العثور على الشرح الكامل ومنهجية البحث والأبحاث ذات الصلة لهذا المشروع على:

https://snailsploit.com/security-research/cves/cve-2025-12163/

تم الإنشاء بواسطة كاي آيزن — باحث أمني هجومي مستقل.

snailsploit.com · الأبحاث · الأطر · GitHub · LinkedIn · ResearchGate · X/Twitter

نفس الهجوم. ركيزة مختلفة.

تنزيل الأداة
المقياسالقيمة
ناقل الهجومشبكة (AV:N)
تعقيد الهجوممنخفض (AC:L)
الامتيازات المطلوبةمنخفضة (PR:L)
تفاعل المستخدملا شيء (UI:N)
النطاقمتغير (S:C)
السريةمنخفضة (C:L)
التكاملمنخفض (I:L)
التوفرلا شيء (A:N)