Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2025-34085 — ماسح ضوئي واستغلال آلي لـ CVE-2025-34085، وهو ثغرة تنفيذ أوامر عن بعد غير مصادقة (RCE) في إضافة Simple File List لووردبريس. يدعم المسح متعدد الأهداف، رفع شيل ويب، وتنفيذ أوامر عن بعد. | Kitploit
أدوات/GitHubGitHub/yukinime/cve-2025-34085
ماسحات الثغرات الأمنيةتوليد الحمولةالاستغلالشيل كوداستغلال تطبيقات الويباختبار الاختراق
GitHubyukinime/cve-2025-34085

CVE-2025-34085

ماسح ضوئي واستغلال آلي لـ CVE-2025-34085، وهو ثغرة تنفيذ أوامر عن بعد غير مصادقة (RCE) في إضافة Simple File List لووردبريس. يدعم المسح متعدد الأهداف، رفع شيل ويب، وتنفيذ أوامر عن بعد.

عرض المستودع
752منذ سنة واحدةلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

WordPress Logo

Cyberlone Indonesia

🛠️ WordPress Simple File List RCE Scanner + Auto-Clean

أداة آلية لاكتشاف واستغلال Remote Code Execution (RCE) غير المصادق عليه في إضافة WordPress Simple File List، خاصة تلك المعرضة لـ CVE-2025-34085.

مزودة بنظام تنظيف تلقائي للهدف ودعم متعدد الخيوط لتحقيق الكفاءة على نطاق واسع.


📌 معلومات الثغرة

  • CVE ID: CVE-2025-34085
  • المكوّن: إضافة ووردبريس – Simple File List
  • النوع: رفع ملف + إعادة تسمية → تنفيذ أوامر عن بُعد
  • الوصول: بدون مصادقة
  • الحالة: تم إصلاحه في أحدث إصدار من الإضافة

⚙️ مسار الاستغلال

  1. رفع ملف بدون مصادقة

    • يتم إرسال الملف إلى نقطة نهاية رفع الإضافة:
      /wp-content/plugins/simple-file-list/ee-upload-engine.php
  • إعادة تسمية الملف إلى .php

    • يتم إعادة تسمية الملف الضار عبر:
      /wp-content/plugins/simple-file-list/ee-file-engine.php
  • تنفيذ الحمولة عن بُعد

    • يمكن الوصول إلى الويب شيل عبر مجلد الرفع الافتراضي.

  • 🚀 طريقة الاستخدام

    🎯 هدف واحد

    root@kitploit:~
    python3 main.py -u http://target.com --cmd "id"
    

    📄 أهداف متعددة

    ضع قائمة الأهداف في ملف targets.txt، هدف واحد في كل سطر:

    root@kitploit:~
    python3 main.py --cmd "uname -a"
    

    ⚙️ خيارات سطر الأوامر

    الوسيطالوصف
    -uهدف واحد (مثال: http://example.com)
    --cmdالأمر الذي سيتم تنفيذه على الهدف (الافتراضي: id)
    --inlineاستخدام الحمولة المضمنة (بدون معامل ?cmd=)

    ✅ مثال على الإخراج

    root@kitploit:~
    [+] http://target.com | http://target.com/wp-content/uploads/simple-file-list/shell.php
    uid=33(www-data) gid=33(www-data) groups=33(www-data)
    

    سيتم حفظ الأهداف الناجحة تلقائيًا في ملف vuln.txt.


    📁 هيكل الملفات

    • main.py — النص البرمجي الرئيسي
    • targets.txt — قائمة الأهداف
    • clean_targets.txt — نتائج تطبيع عناوين URL
    • vuln.txt — سجل الأهداف التي تم استغلالها بنجاح

    🔒 ميزات إضافية

    • ✅ تنظيف تلقائي لعناوين URL: إزالة الأحرف الغريبة وتصحيح تنسيق URL من targets.txt
    • ⚡ تنفيذ متعدد الخيوط: تسريع عملية المسح حتى 20 هدفًا بالتوازي
    • 🛡️ كشف والتحقق من صحة رابط الشيل بناءً على المحتوى واستجابة الهدف

    🛡️ التخفيف

    يُنصح مسؤولي مواقع ووردبريس بما يلي:

    • تحديث إضافة Simple File List فورًا إلى أحدث إصدار.
    • تقييد الوصول إلى نقاط نهاية الرفع وإعادة التسمية.
    • استخدام جدار حماية تطبيقات الويب (WAF) ومراجعة الملفات المرفوعة.
    • تعطيل تنفيذ PHP في دليل الرفع إذا لم يكن ضروريًا.

    📘 إخلاء المسؤولية

    هذا المشروع مخصص فقط لـ التعلم والاختبار القانوني.
    استخدامه لأغراض غير قانونية هو مسؤولية الأفراد أنفسهم.

    Cyberlone Indonesia غير مسؤولة عن إساءة استخدام هذه الأدوات.


    📄 الترخيص

    الترخيص: MIT License
    يمكنك استخدامه وتعديله وتوزيعه بحرية لأغراض قانونية ومسؤولة.


    👨‍💻 المؤلف

    Cyberlone Indonesia
    🛠️ فريق البحث والاستغلال
    🔗 GitHub: https://github.com/yukinime


    🙏 المرجع الأصلي للاستغلال

    👨‍💻 0xgh057r3c0n
    🔗 GitHub: github.com/0xgh057r3c0n

    تنزيل الأداة