Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2025-1639 — Animation Addons for Elementor Pro <= 1.6 - Falta de Autorización para Instalación/Activación Arbitraria de Plugins por Parte de Usuarios Autenticados (Suscriptor+) | Kitploit
Herramientas/GitHubGitHub/nxploited/cve-2025-1639
Generación de PayloadsAnálisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de PenetraciónAutenticación
GitHubnxploited/cve-2025-1639

CVE-2025-1639

Animation Addons for Elementor Pro <= 1.6 - Falta de Autorización para Instalación/Activación Arbitraria de Plugins por Parte de Usuarios Autenticados (Suscriptor+)

Ver Repositorio
1hace 1 añoAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

🔓 Script de Explotación para CVE-2025-1639

📝 Descripción

El complemento Animation Addons for Elementor Pro para WordPress es vulnerable a la instalación arbitraria de plugins no autorizada debido a una verificación de capacidad faltante en la función install_elementor_plugin_handler() en todas las versiones hasta la 1.6 inclusive. Esto permite que atacantes autenticados, con acceso de nivel Suscriptor y superior, instalen y activen plugins arbitrarios, lo que puede aprovecharse para infectar aún más a una víctima cuando Elementor no está activado en un sitio vulnerable.

🔍 Detalles de la vulnerabilidad

  • CVE ID: CVE-2025-1639
  • Publicado: 2025-03-04
  • Actualizado: 2025-03-04
  • CWE: CWE-862: Autorización faltante
  • Puntuación CVSS: 8.8 (ALTA)
  • Vector CVSS: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

🚀 Características del script de explotación

  • 🔐 Inicio de sesión automatizado: El script automatiza el proceso de inicio de sesión en el sitio de WordPress objetivo.
  • 🔎 Verificación de versión: Comprueba si el sitio objetivo está ejecutando una versión vulnerable del plugin.
  • 🛡️ Extracción de token de seguridad: Extrae el nonce de seguridad necesario para explotar la vulnerabilidad.
  • 📦 Instalación y activación de plugins: Instala y activa un plugin arbitrario especificado por el usuario.
  • 🛠️ Uso

    📋 Requisitos previos

    • Python 3.x
    • Librería requests
    • Librería BeautifulSoup

    📥 Instalación

    1. Clona el repositorio:
      root@kitploit:~
      git clone https://github.com/Nxploited/CVE-2025-1639.git
      
    2. Navega al directorio:
      root@kitploit:~
      cd CVE-2025-1639
      
    3. Instala las librerías requeridas:
      root@kitploit:~
      pip install -r requirements.txt
      

    🏃 Ejecutando el script

    root@kitploit:~
    usage: CVE-2025-1639.py [-h] -u URL -un USERNAME -p PASSWORD [-pl PLUGIN]
    
    Exploit script for CVE-2025-1639 # By Nxploit | Kaled ALenazi
    
    options:
      -h, --help            show this help message and exit
      -u URL, --url URL     Target URL
      -un USERNAME, --username USERNAME
                            WordPress username
      -p PASSWORD, --password PASSWORD
                            WordPress password
      -pl PLUGIN, --plugin PLUGIN
                            Plugin slug to upload and activate (default: wp-maintenance-mode)
    

    ⚙️ Opciones

    • -u, --url: URL objetivo
    • -un, --username: Nombre de usuario de WordPress
    • -p, --password: Contraseña de WordPress
    • -pl, --plugin (opcional): Slug del plugin a subir y activar (por defecto: wp-maintenance-mode)

    💡 Ejemplo

    root@kitploit:~
    python CVE-2025-1639.py -u http://example.com/wordpress -un admin -p password -pl wp-maintenance-mode
    

    📤 Salida

    • Logged in successfully.: Indica que el inicio de sesión fue exitoso.
    • The site is vulnerable... Exploiting and uploading the plugin.: Indica que el sitio objetivo es vulnerable y la explotación está en curso.
    • Plugin uploaded and activated successfully.: Indica que el plugin se ha subido y activado correctamente.
    • Failed to log in.: Indica un fallo en el inicio de sesión.
    • The site is not vulnerable.: Indica que el sitio objetivo no está ejecutando una versión vulnerable.
    • Failed to extract security token.: Indica un fallo al extraer el token de seguridad necesario para la explotación.
    • Failed to upload and activate the plugin.: Indica un fallo al subir y activar el plugin.

    ⚠️ Descargo de responsabilidad

    Este script es solo con fines educativos. Úsalo bajo tu propio riesgo. El autor no es responsable de ningún daño causado por este script.

    • Khaled Alenazi (Nxploit)
    Descargar herramienta