Skip to content
KitploitKITPLOIT
HerramientasExploitsBlog
Log in
Enviar
HerramientasExploitsBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2025-1639 — Animation Addons for Elementor Pro <= 1.6 - Falta de Autorización para Instalación/Activación Arbitraria de Plugins por Parte de Usuarios Autenticados (Suscriptor+) | Kitploit
Herramientas/GitHubGitHub/nxploited/cve-2025-1639
Generación de PayloadsAnálisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de PenetraciónAutenticación
GitHubnxploited/cve-2025-1639

CVE-2025-1639

Animation Addons for Elementor Pro <= 1.6 - Falta de Autorización para Instalación/Activación Arbitraria de Plugins por Parte de Usuarios Autenticados (Suscriptor+)

Ver Repositorio
7hace 1 añoAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

🔓 Script de Explotación para CVE-2025-1639

📝 Descripción

El complemento Animation Addons for Elementor Pro para WordPress es vulnerable a la instalación arbitraria de plugins no autorizada debido a una verificación de capacidad faltante en la función install_elementor_plugin_handler() en todas las versiones hasta la 1.6 inclusive. Esto permite que atacantes autenticados, con acceso de nivel Suscriptor y superior, instalen y activen plugins arbitrarios, lo que puede aprovecharse para infectar aún más a una víctima cuando Elementor no está activado en un sitio vulnerable.

🔍 Detalles de la vulnerabilidad

  • CVE ID: CVE-2025-1639
  • Publicado: 2025-03-04
  • Actualizado: 2025-03-04
  • CWE: CWE-862: Autorización faltante
  • Puntuación CVSS: 8.8 (ALTA)
  • Vector CVSS: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

🚀 Características del script de explotación

  • 🔐 Inicio de sesión automatizado: El script automatiza el proceso de inicio de sesión en el sitio de WordPress objetivo.
  • 🔎 Verificación de versión: Comprueba si el sitio objetivo está ejecutando una versión vulnerable del plugin.
  • 🛡️ Extracción de token de seguridad: Extrae el nonce de seguridad necesario para explotar la vulnerabilidad.
  • 📦 Instalación y activación de plugins: Instala y activa un plugin arbitrario especificado por el usuario.

🛠️ Uso

📋 Requisitos previos

  • Python 3.x
  • Librería requests
  • Librería BeautifulSoup

📥 Instalación

  1. Clona el repositorio:
    git clone https://github.com/Nxploited/CVE-2025-1639.git
    
  2. Navega al directorio:
    cd CVE-2025-1639
    
  3. Instala las librerías requeridas:
    pip install -r requirements.txt
    

🏃 Ejecutando el script

usage: CVE-2025-1639.py [-h] -u URL -un USERNAME -p PASSWORD [-pl PLUGIN]

Exploit script for CVE-2025-1639 # By Nxploit | Kaled ALenazi

options:
  -h, --help            show this help message and exit
  -u URL, --url URL     Target URL
  -un USERNAME, --username USERNAME
                        WordPress username
  -p PASSWORD, --password PASSWORD
                        WordPress password
  -pl PLUGIN, --plugin PLUGIN
                        Plugin slug to upload and activate (default: wp-maintenance-mode)

⚙️ Opciones

  • -u, --url: URL objetivo
  • -un, --username: Nombre de usuario de WordPress
  • -p, --password: Contraseña de WordPress
  • -pl, --plugin (opcional): Slug del plugin a subir y activar (por defecto: wp-maintenance-mode)

💡 Ejemplo

python CVE-2025-1639.py -u http://example.com/wordpress -un admin -p password -pl wp-maintenance-mode

📤 Salida

  • Logged in successfully.: Indica que el inicio de sesión fue exitoso.
  • The site is vulnerable... Exploiting and uploading the plugin.: Indica que el sitio objetivo es vulnerable y la explotación está en curso.
  • Plugin uploaded and activated successfully.: Indica que el plugin se ha subido y activado correctamente.
  • Failed to log in.: Indica un fallo en el inicio de sesión.
  • The site is not vulnerable.: Indica que el sitio objetivo no está ejecutando una versión vulnerable.
  • Failed to extract security token.: Indica un fallo al extraer el token de seguridad necesario para la explotación.
  • Failed to upload and activate the plugin.: Indica un fallo al subir y activar el plugin.

⚠️ Descargo de responsabilidad

Este script es solo con fines educativos. Úsalo bajo tu propio riesgo. El autor no es responsable de ningún daño causado por este script.

  • Khaled Alenazi (Nxploit)
Descargar herramienta