Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
أدوات/GitHubGitHub/so1icitx/cve-2024-25600
ماسحات الثغرات الأمنيةالاستغلالشيل كوداستغلال تطبيقات الويبجمع المعلوماتأمن الويباختبار الاختراقأداة الوصول عن بعد
GitHubso1icitx/cve-2024-25600

CVE-2024-25600

استغلال ثغرة RCE غير مصادق عليها لـ CVE-2024-25600 في منشئ Bricks لووردبريس <= 1.9.6. ينفذ تعليمات برمجية عشوائية عن بُعد.

عرض المستودع
133منذ سنة واحدةلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2024-25600 استغلال - تنفيذ الأوامر عن بُعد في WordPress Bricks Builder (RCE)

نص استغلال لثغرة CVE-2024-25600، وهي ثغرة حرجة لتنفيذ الأوامر عن بُعد بدون مصادقة (RCE) في إضافة Bricks Builder الخاصة بـ WordPress. تكتشف هذه الأداة الثغرة، وتستخرج الرمز المميز (nonce)، وتوفر واجهة تفاعلية لتنفيذ أوامر عشوائية على الأنظمة المستهدفة. تم اختبارها على الإصدار 1.9.5 من Bricks Builder، وتؤثر على جميع الإصدارات حتى 1.9.6. تسمح هذه الثغرة الأمنية للمهاجمين بحقن وتنفيذ كود PHP ضار عن بُعد بدون مصادقة، مما قد يؤدي إلى اختراق كامل للموقع، أو سرقة البيانات، أو نشر برمجيات خبيثة.

المؤلف

  • so1icitx

الميزات

  • اختبار مواقع WordPress لثغرة CVE-2024-25600 عن طريق جلب الرمز المميز والتحقق من إمكانية RCE.
  • دعم مسح عنوان URL واحد أو مسح جماعي من ملف لـ مثيلات Bricks Builder الضعيفة.
  • تشغيل واجهة تفاعلية لـ تنفيذ الأوامر عن بُعد على الأهداف المؤكدة.
  • مسح متعدد الخيوط (100 خيط) لـ كشف الثغرات بكفاءة.
  • وضع مفصل (verbose) لإخراج تفصيلي أثناء محاولات الاستغلال.
  • حفظ عناوين URL الضعيفة في ملف إخراج للتحليل اللاحق.

المتطلبات الأساسية

  • Python 3.6+
  • الحزم المطلوبة:
    root@kitploit:~
    pip install requests beautifulsoup4 prompt_toolkit
    

الاستخدام

root@kitploit:~
python3 exploit.py -u <target_url> [options]

الخيارات

  • -u, --url: عنوان WordPress الهدف (مثل http://example.com) - مطلوب للمسح الفردي.
  • -l, --list: مسار ملف يحتوي على قائمة عناوين URL للمسح الجماعي لـ RCE (اختياري).
  • -o, --output: ملف لحفظ عناوين WordPress الضعيفة (اختياري).

أمثلة

  • استغلال RCE أساسي:
    root@kitploit:~
    python3 exploit.py -u http://10.10.10.10
    
  • مسح الثغرات جماعي:
    root@kitploit:~
    python3 exploit.py -l targets.txt -o vulnerable.txt
    
  • الواجهة التفاعلية (تُفعَّل على الأهداف الضعيفة):
    root@kitploit:~
    # whoami
    # exit
    

ملاحظات

  • يجب أن تستخدم الأهداف إضافة Bricks Builder مع النقطة الطرفية الضعيفة /wp-json/bricks/v1/render_element.
  • تستغل خللاً في معالجة إدخال المستخدم، مما يسمح للمهاجمين غير المصادق عليهم بتنفيذ كود PHP عشوائي.
  • تستخدم 100 خيط للمسح الجماعي؛ يمكن تعديل max_workers في النص لتحسين الأداء.
  • تم تعطيل التحقق من SSL للتعامل مع الشهادات الذاتية التوقيع على مواقع WordPress.
  • استخدمها بمسؤولية فقط على الأنظمة المصرح بها لتجنب اختراق الموقع أو مخاطر البرمجيات الخبيثة.
  • للدعم أو المشكلات، تواصل معي عبر [email protected]!

إخلاء مسؤولية

هذه الأداة لأغراض تعليمية و اختبار أمني مصرح به فقط. الاستغلال غير المصرح به لـ CVE-2024-25600 غير قانوني وغير أخلاقي.

تنزيل الأداة