Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
wp2shell_scanner — ماسح كشف غير تطفلي لسلسلة ثغرات RCE قبل المصادقة (pre-auth) في WordPress wp2shell (CVE-2026-63030 + CVE-2026-60137). للكشف فقط، دون استغلال. | Kitploit
أدوات/GitHubGitHub/zi3lak/wp2shell_scanner
الاستطلاعماسحات الثغرات الأمنيةتحليل الثغرات الأمنيةجمع المعلوماتأمن الويباختبار الاختراق
GitHubzi3lak/wp2shell_scanner

wp2shell_scanner

ماسح كشف غير تطفلي لسلسلة ثغرات RCE قبل المصادقة (pre-auth) في WordPress wp2shell (CVE-2026-63030 + CVE-2026-60137). للكشف فقط، دون استغلال.

عرض المستودع
منذ شهر واحدلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

wp2shell_scanner

smoke License: MIT Python 3.7+ Mode: detection-only CVE-2026-63030 · CVE-2026-60137

ماسح كشف غير تدخّلي لثغرات النواة الحديثة في WordPress — بما في ذلك سلسلة تنفيذ الأكواد عن بُعد (RCE) قبل المصادقة المعروفة باسم wp2shell.

يستخرج wp2shell_scanner.py بصمة إصدار نواة WordPress ويقرأ سطح واجهة REST API المُعلنة علنًا، ثم يصنّف كل ثغرة CVE في النواة مُتتبَّعة بشكل مستقل مقابل الإصدار المكتشَف. النتائج مراعية لفرع الإصدار (branch-aware) — على سبيل المثال، يُبلَّغ عن موقع يعمل بـ 6.8.x بشكل صحيح على أنه مكشوف لثغرة حقن SQL لكنه ليس مكشوفًا لسلسلة RCE الكاملة. يكتشف فقط: لا يُرسل أي حمولة استغلال إطلاقًا. ملف واحد، واعتماد واحد (requests)، ورموز خروج مناسبة لبيئات التكامل المستمر (CI)، وتقارير HTML / JSON / بريد إلكتروني جاهزة للعملاء.

⚠️ للاستخدام المصرَّح به فقط. امسح الأنظمة التي تملكها أو التي صرّح لك صراحةً (كتابيًا) باختبارها. يرسل الماسح وسم User-Agent تعريفية حتى تتمكن فرق الدفاع (blue teams) من نسب الحركة إليه — فهو لا يخفي نفسه.


الثغرات المُتتبَّعة (نواة WordPress)

سلسلة إصابات wp2shell (RCE) = CVE-2026-63030 + CVE-2026-60137 معًا → تنفيذ برمجي عن بُعد قبل المصادقة على تثبيت افتراضي. يبلّغ الماسح عن السلسلة بأنها مكشوفة فقط عندما تُصنَّف كلتا الثغرتين على أنهما قابلتان للاستغلال مقابل الإصدار المكتشَف.

الفروق بين الفروع التي يرصدها الماسح بدقة:

  • 6.8.x تحمل ثغرة حقن SQL (CVE-2026-60137) فقط — وليس سلسلة RCE.
  • على فرع 6.9، تُصلَح ثغرة CVE-2026-3906 (الملاحظات) في 6.9.2، لكن سلسلة wp2shell لا تُغلق قبل 6.9.5. لذلك يقرأ 6.9.2/6.9.4 على أنه مُصلَح من ثغرة الملاحظات ويظل مع ذلك عُرضة لسلسلة RCE — لذلك يوصي الماسح على ذلك الفرع بـ 6.9.5 أو أحدث فقط، ولا يوصي أبدًا بـ 6.9.4.

مهم من الناحية التشغيلية: التوثيقات الفنية وإثبات المفهوم (PoC) العملي لـ wp2shell منشورة علنًا بالفعل. كشف الإصدار هو الآن الحد الأدنى المطلق — الأولوية هي التحديث (patching). التحديث يُغلق المسار القابل للاستغلال لكنه لا يزيل بابًا خلفيًا زُرع قبل التحديث — ومن هنا خطوة تقييم الاختراق في التقرير.

النطاق

هذا ماسح لإصدار النواة فقط. ثغرات الإضافات (plugins) والقوالب (themes) — الغالبية العظمى من كتالوج WPScan / Patchstack — تتطلب موجزًا حيًا ومنسّقًا وتعدادًا لإصدار كل إضافة على حدة، وهي خارج النطاق عمدًا هنا. في إطار مساره (ثغرات نواة WordPress الحديثة)، يهدف إلى الدقة والمواءمة الدقيقة مع الفروع بدلًا من تكرار قاعدة بيانات ثغرات تجارية.


ما يفعله الماسح

  • بصمة WordPress سلبية عبر أربع نواقل إصدار عامة:
    • وسم <meta name="generator"> في الصفحة الرئيسية
    • /readme.html
    • وسم <generator> في موجز RSS / Atom
    • /wp-links-opml.php (OPML)
  • يتحقق من النواقل تبادليًا. إذا تعارضت بشأن الإصدار، أو شوهد بناء قبل الإصدار النهائي (beta/RC/alpha)، تُجبر النتيجة على UNKNOWN — لا يبلّغ الماسح أبدًا بحالة مُصلَح قد تكون خاطئة من أدلة متضاربة.
  • اكتشاف سطح REST API — يقرأ /wp-json/ ليرى ما إذا كان WordPress يعلن عن فضاء الأسماء batch/v1 في فهرس REST الخاص به. هذا يؤكد أن فضاء الأسماء مسجَّل، وليس أن نقطة النهاية قابلة للوصول عبر جدار حماية تطبيقات الويب (WAF). لا يتم إرسال أي طلب دُفعات ولا أي حمولة.
  • نتيجة لكل ثغرة CVE — يُصنَّف الإصدار المكتشَف بشكل مستقل مقابل كل ثغرة CVE مُتتبَّعة (مع مراعاة الفرع)، إضافة إلى إخراج:
    • تقرير HTML جاهز للعملاء (طباعة → PDF)،
    • سجل JSON (مناسب للأنابيب/نُظم EAV)،
    • بريد إلكتروني تنبيهي كمسودة.

ما لا يفعله صراحةً

لا يستغل أي شيء. لا حمولة حقن SQL، ولا طلب التباس توجيه الدُفعات، ولا أي محاولة لتنفيذ برمجيات أو قراءة بيانات. الكشف قائم على الإصدار بالإضافة إلى قراءة سلبية لسطح واجهة API المُعلن عنها علنًا.


التثبيت

root@kitploit:~
pip install requests

الاستخدام

root@kitploit:~
# single target
python3 wp2shell_scanner.py -t https://site.example --authorized

# list of targets (one per line, # comments allowed)
python3 wp2shell_scanner.py -T scope.txt --authorized -o ./reports

# preview the output formats with synthetic data — no network, no auth needed
python3 wp2shell_scanner.py --demo -o ./reports

العلامات

علامة --authorized هي بوابة تفويض صريحة — يرفض الفحص المباشر العمل بدونها.

رموز الخروج (مناسبة للـ CI)

الرمزالمعنى
2هدف واحد على الأقل عُرضة (vulnerable)
1هدف واحد على الأقل غير حاسم / خطأ
0سليم (مُصلَح / غير متأثر / ليس WordPress)

الإعداد

مستلم البريد الإلكتروني التنبيهي هو الثابت CSSLTD_CONTACT بالقرب من أعلى السكربت (الافتراضي [email protected]). عدّله إلى عنوان الاستقبال الخاص بك.


النتائج


مثال على الإخراج

يحتوي دليل examples/ على مخرجات اصطناعية (--demo) لمضيف عُرضة خيالي (example.com، WordPress 6.9.1 — مكشوف لجميع الثغرات الثلاث المُتتبَّعة):

  • wp2shell_report_example.com.html — تقرير HTML الجاهز للعملاء
  • wp2shell_example.com.json — سجل JSON
  • wp2shell_email_example.com.txt — البريد الإلكتروني التنبيهي المسودة

تم توليد هذه من بيانات مفتعلة لتوضيح صيغة التقرير. وهي ليست نتيجة فحص أي موقع حقيقي.


المعالجة (كما تُصدر في التقرير)

  1. خذ نسخة احتياطية موثّقة (قاعدة البيانات + شجرة الملفات الكاملة) أولًا.
  2. حدّث نواة WordPress إلى إصدار يُزيل كل ثغرة CVE مُتتبَّعة — 6.8.6 / 6.9.5 / 7.0.2 — أو أحدث على الفرع المطابق. (في 6.9، فقط 6.9.5+ يعتبر نظيفًا — لا يزال 6.9.4 يحمل سلسلة wp2shell.)
  3. تأكد من أن الموقع ولوحة الإدارة لا يزالان يعملان.
  4. افترض الاختراق إذا كان المضيف مكشوفًا بينما كان عُرضة للثغرة — نفّذ تقييم اختراق عبر القوالب والإضافات وuploads/ وwp-config.php وwp-cron وحسابات الإدارة؛ ونفّذ فحوصات سلامة الملفات مقابل نواة معروفة بأنها سليمة.
  5. أضف دفاعًا في العمق عند الحافة (قواعد WAF، تقييد /wp-json/batch/v1).
  6. دَوّر الأسرار (أملاح المصادقة auth salts، كلمات مرور الإدارة/قاعدة البيانات، مفاتيح API) إذا كان الاختراق مشتبهًا به.
  7. أعد الفحص لتأكيد أن النتيجة تُظهر الآن PATCHED (مُصلَح).

المراجع

  • استشارة أمنية من WordPress على GitHub — سلسلة wp2shell RCE (GHSA-ff9f-jf42-662q)
  • استشارة أمنية من WordPress على GitHub — حقن SQL عبر author__not_in (GHSA-fpp7-x2x2-2mjf)
  • استشارة أمنية من WordPress على GitHub — REST API للملاحظات (GHSA-6x83-fcf5-r65g)
  • NVD — CVE-2026-63030 · NVD — CVE-2026-3906
  • Rapid7 — ETR: CVE-2026-63030 wp2shell
  • VulnCheck — WP2Shell (CVE-2026-63030 & CVE-2026-60137)
  • إصدارات WordPress (أهداف آمنة: 6.8.6 / 6.9.5 / 7.0.2)

إخلاء مسؤولية

هذه الأداة مخصصة لاختبارات الأمان المصرَّح بها فقط. أنت مسؤول عن ضمان حصولك على إذن لفحص أي هدف. قد يكون الفحص غير المصرَّح به غير قانوني. لا يتحمل المؤلفون أي مسؤولية عن إساءة الاستخدام.

تنزيل الأداة
CVEموطن الضعفالوصولالإصدارات المتأثرة من النواةأُصلحت في
CVE-2026-63030 — wp2shellCWE-436 — التباس توجيه الدُفعات في REST → RCE (حرجة؛ CVSS 9.8 وفق WPScan CNA / 7.5 وفق CISA-ADP؛ GHSA-ff9f-jf42-662q)بدون مصادقة6.9.0–6.9.4، 7.0.0–7.0.16.9.5، 7.0.2
CVE-2026-60137CWE-89 — حقن SQL في WP_Query عبر author__not_in (متوسطة منفردة، CVSS 5.9؛ حرجة ضمن السلسلة؛ GHSA-fpp7-x2x2-2mjf)بدون مصادقة6.8.0–6.8.5، 6.9.0–6.9.4، 7.0.0–7.0.16.8.6، 6.9.5، 7.0.2
CVE-2026-3906CWE-862 — عدم توفر تفويض في REST API الخاص بالملاحظات (Notes) (متوسطة، CVSS 4.3، GHSA-6x83-fcf5-r65g)مشترك+ (Subscriber+)6.9.0–6.9.16.9.2
العلامةالمعنى
-t, --targetعنوان URL أو مضيف واحد مستهدف
-T, --targets-fileملف يحتوي على هدف واحد في كل سطر
--demoتوليد تقرير/بريد إلكتروني عيّنة (SAMPLE) من بيانات اصطناعية (بدون شبكة)
-o, --output-dirدليل الإخراج (الافتراضي ./wp2shell_reports)
--formatsقائمة مفصولة بفواصل: json,html,email (الافتراضي: الكل)
--authorizedبوابة التفويض — مطلوب للفحوصات المباشرة
--timeoutمهلة HTTP بالثواني (الافتراضي 12)
--delayالثواني بين الأهداف (تحلَّ باللباقة؛ الافتراضي 1.0)
--insecureلا تتحقق من شهادات TLS
--quietكتم ملخص وحدة التحكم
النتيجةالمعنى
VULNERABLEالإصدار المكتشَف يقع ضمن نطاق متأثر — حدّث فورًا
PATCHEDعلى إصدار مُصلَح؛ غير مكشوف للثغرات المُتتبَّعة
NOT_AFFECTEDالإصدار يسبق أقدم عيب مُتتبَّع (< 6.8.0 — CVE-2026-60137)
UNKNOWNتعذّر تأكيد الإصدار، أو تعارضت النواقل، أو شوهد بناء قبل الإصدار النهائي — تحقق يدويًا
NOT_WORDPRESSلم يُعثر على أي بصمة WordPress