Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
wp2shell-cve-2026-63030-root-cause — تحليل مستقل للسبب الجذري وإثبات مفهوم لحقن SQL غير مصادق عليه إلى تنفيذ أوامر عن بعد في WordPress (CVE-2026-63030 + CVE-2026-60137)، مع مختبر Docker وتوثيق مفصل لسلسلة الاستغلال. | Kitploit
أدوات/GitHubGitHub/tcyph3r/wp2shell-cve-2026-63030-root-cause
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويباختبار الاختراقالتعلم والتعليم
GitHubtcyph3r/wp2shell-cve-2026-63030-root-cause

wp2shell-cve-2026-63030-root-cause

تحليل مستقل للسبب الجذري وإثبات مفهوم لحقن SQL غير مصادق عليه إلى تنفيذ أوامر عن بعد في WordPress (CVE-2026-63030 + CVE-2026-60137)، مع مختبر Docker وتوثيق مفصل لسلسلة الاستغلال.

عرض المستودع
منذ شهر واحدلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

wp2shell (CVE-2026-63030 + CVE-2026-60137): تحليل مستقل للسبب الجذري

أفصحت نواة WordPress عن wp2shell في 2026-07-17 كـ RCE حرج وغير مصادق عليه يؤثر على التثبيتات الافتراضية (WordPress 6.9.0-6.9.4, 7.0.0-7.0.1، بدون أي إضافات مطلوبة). حجب المكتشف الأصلي (Searchlight Cyber) التفاصيل التقنية وقت الإفصاح. يوثّق هذا المستودع تحليلًا مستقلًا للسبب الجذري مستمدًا بالكامل من مقارنة الكود المصدري لنواة WordPress بين الإصدارين المعرض للخطر (6.9.4) والمصحح (6.9.5)، بالإضافة إلى تحقق مباشر في بيئة مخبرية محلية.

الفضل: عملية إعادة الإنتاج هنا تتبع شكل الطلب من sergiointel/wp2shell-poc، وقد تم تأكيدها بايتًا ببايت ومراجعتُها مقابل فرق التصحيح الفعلي.

المحتويات

  • root_cause_analysis.md - دراسة كاملة: الثغرتان المتسلسلتان، الكود المعرّض للخطر بدقة، فرق التصحيح، سلسلة الاستغلال، والتحقق المباشر قبل/بعد مقابل مثيل حقيقي لـ WP 6.9.4.
  • poc_upstream.py - نسخة غير معدّلة من PoC الأصلي لـ sergiointel (حقن SQL فقط).
  • poc_upstream_rce.py - PoC الخاص بـ sergiointel كما حُدّث بعد حوالي 22 ساعة من الإفصاح، مضيفًا تصعيد صلاحيات غير مصادق عليه و RCE دون كسر أي بيانات اعتماد. انظر القسم 7 من root_cause_analysis.md.
  • poc_extract.py / - متغير مضبوط ( أكبر، عتبة توقيت أعلى، سقف بحث أطول للأحرف) لازِم للحصول على إشارة موثوقة في بيئة مخبرية معزولة عبر Docker/بروكسي حيث كان الإعداد الافتراضي في السكربت الأصلي يضيع وسط تذبذب الشبكة.
poc_extract2.py
SLEEP()
SLEEP(0.15)
  • docker-compose.yml - يشغّل نفس بيئة WordPress 6.9.4 + MariaDB المستخدمة للتحقق.
  • payload.json, response.json, response_patched.json - طلب مصنوع يدويًا يحاكي بنية الـ PoC والاستجابات الخام للخادم، قبل وبعد تطبيق ملفات تصحيح 6.9.5 في مكانها.
  • سلسلة شاملة مؤكدة من البداية إلى النهاية

    تمت مراجعة PoC ثانٍ مكتوب بشكل مستقل (github.com/Icex0/wp2shell-poc) بالكامل، وهو يصف آلية السبب الجذري نفسها بشكل مستقل، مما يعزز التحليل أدناه. باستخدام استخراج SQL أعمى قائم على المحتوى (منطقي/boolean وليس قائمًا على التوقيت)، تم استرداد تجزئة بيانات اعتماد المسؤول في هذا المختبر بدقة 100%، وباستخدام بيانات الاعتماد المعروفة تلك، تم عرض سلسلة كاملة من حقن SQL إلى RCE مباشرةً: حقن SQL إلى استخراج بيانات الاعتماد إلى رفع إضافة مصادق عليه إلى webshell إلى تنفيذ كود بصلاحية www-data. انظر القسم 6 من root_cause_analysis.md.

    مسار كسر بيانات الاعتماد هذا حقيقي لكنه ليس الوحيد. تم لاحقًا تحديث PoC الخاص بـ sergiointel لتحقيق RCE غير مصادق عليه دون أي كسر لبيانات الاعتماد إطلاقًا، وذلك باستخدام UNION SELECT لتزوير صفوف قاعدة بيانات يثق بها كود Customizer/nav-menu/oEmbed-cache الخاص بـ WordPress بما يكفي للسماح بطلب إنشاء مستخدم غير مصادق عليه بالنجاح. انظر القسم 7 من root_cause_analysis.md. حقن SQL غير المصادق عليه وحده كافٍ لتحقيق RCE كامل على تثبيت افتراضي.

    ملخص النتائج

    CVE-2026-63030 (الخلط بين مسارات دُفعات REST، CWE-436): WP_REST_Server::serve_batch_request_v1() يضيف إلى مصفوفة $matches[] عبر push بسيط، لكنه يتخطى الإضافة عندما يفشل تحليل مسار طلب فرعي (مثل إدخال "http://:" المشوّه عمدًا). هذا التخطي الواحد يزيل التزامن بين $matches[] و$requests[] بفارق فهرس واحد لكل إدخال تالٍ. عند وقت الإرسال، لم يعد $matches[$i] يقابل $requests[$i]، وبالتالي ينتهي الأمر بتنفيذ بيانات طلب تحت معالج مطابق لمسار مختلف عن المسار الذي تم التحقق منه فعليًا.

    CVE-2026-60137 (حقن SQL): WP_Query::get_posts() كان يشغّل تنظيف absint() على author__not_in فقط داخل فرع is_array(). أما القيمة النصية العددية فقد تخطّت التنظيف بالكامل وتم دمجها مباشرة في ... post_author NOT IN ($value).

    السلسلة: ثغرة الخلط بين المسارات تتيح للمهاجم جعل طلب مُعلَن ضد /wp/v2/categories (وهو لا يتعرف على author_exclude، لذا لا يتم تنظيفه أبدًا) يُرسَل فعليًا عبر وحدة تحكم posts (التي تقرأ author_exclude وتمرّره إلى WP_Query). لا حاجة لأي مصادقة.

    بخصوص ادعاء RCE: تم التأكيد مباشرةً أن حقن SQL الأعمى غير المصادق عليه يعمل ويمكنه تسريب أي محتوى من قاعدة البيانات، بما في ذلك wp_users.user_pass. مرور استخراج واحد قائم على التوقيت في بيئة افتراضية أظهر ضوضاء أخطاء بتّية ملحوظة (~94% دقة لكل حرف في الاختبار هنا)؛ بينما لم يشاركها استخراج قائم على المحتوى (منطقي/boolean) واستعاد الحقل نفسه بدقة 100%. تم تأكيد RCE عبر مسارين متميزين: كسر تجزئة كلمة مرور مستردة (رهن بقوة كلمة المرور)، وسلسلة أدوات تصعيد صلاحيات غير مصادق عليها باستخدام صفوف قاعدة بيانات مزورة عبر UNION يثق بها كود Customizer/nav-menu/oEmbed-cache الخاص بـ WordPress (غير مشروط، دون أي مساس ببيانات الاعتماد). انظر القسم 7 من root_cause_analysis.md.

    إعادة الإنتاج

    root@kitploit:~
    docker compose up -d
    # wait for WordPress install wizard to be reachable on :8890, then complete setup
    
    HTTP_PROXY=http://127.0.0.1:8080 HTTPS_PROXY=http://127.0.0.1:8080 \
      python3 poc_extract2.py http://localhost:8890 "SELECT DATABASE()"
    

    انظر root_cause_analysis.md للدراسة الفنية الكاملة.

    الإفصاح المسؤول

    نشرت WordPress إصلاحات رسمية: 6.9.5 و7.0.2 (7.1 Beta 2 لفرع البيتا)، صدرت في 2026-07-17. حدّث فورًا إذا كنت تشغّل إصدارًا متأثرًا. هذا المستودع منشور لأغراض دفاعية وتعليمية بعد أن كان التصحيح متاحًا للعموم بالفعل. لا تشغّل أيًا من الكود هنا إلا ضد أنظمة تملكها أو مخوّل صراحةً لاختبارها.

    تنزيل الأداة