Skip to content
KitploitKITPLOIT
OutilsBlog
Log in
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2025-1639 — Animation Addons for Elementor Pro <= 1.6 - Absence d'autorisation permettant à un utilisateur authentifié (Abonné+) l'installation/activation arbitraire de plugin | Kitploit
Outils/GitHubGitHub/nxploited/cve-2025-1639
Génération de PayloadsAnalyse des VulnérabilitésExploitationExploitation d'Applications WebTests d'IntrusionAuthentification
GitHubnxploited/cve-2025-1639

CVE-2025-1639

Animation Addons for Elementor Pro <= 1.6 - Absence d'autorisation permettant à un utilisateur authentifié (Abonné+) l'installation/activation arbitraire de plugin

Voir le dépôt
7il y a 1 anPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

🔓 Script d'exploitation pour CVE-2025-1639

📝 Description

Le plugin Animation Addons for Elementor Pro pour WordPress est vulnérable à l'installation non autorisée de plugins arbitraires en raison d'un manque de vérification des capacités dans la fonction install_elementor_plugin_handler() dans toutes les versions jusqu'à la 1.6 incluse. Cela permet à des attaquants authentifiés, avec un accès de niveau Abonné et supérieur, d'installer et d'activer des plugins arbitraires, ce qui peut être utilisé pour infecter davantage une victime lorsque Elementor n'est pas activé sur un site vulnérable.

🔍 Détails de la vulnérabilité

  • CVE ID: CVE-2025-1639
  • Publié: 2025-03-04
  • Mis à jour: 2025-03-04
  • CWE: CWE-862: Absence d'autorisation
  • Score CVSS: 8.8 (HAUTE)
  • Vecteur CVSS: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

🚀 Fonctionnalités du script d'exploitation

  • 🔐 Connexion automatisée: Le script automatise le processus de connexion au site WordPress cible.
  • 🔎 Vérification de version: Vérifie si le site cible exécute une version vulnérable du plugin.
  • 🛡️ Extraction du jeton de sécurité: Extrait le nonce de sécurité requis pour exploiter la vulnérabilité.
  • 📦 Installation et activation du plugin: Installe et active un plugin arbitraire spécifié par l'utilisateur.

🛠️ Utilisation

📋 Prérequis

  • Python 3.x
  • Bibliothèque requests
  • Bibliothèque BeautifulSoup

📥 Installation

  1. Clonez le dépôt :
    git clone https://github.com/Nxploited/CVE-2025-1639.git
    
  2. Accédez au répertoire :
    cd CVE-2025-1639
    
  3. Installez les bibliothèques requises :
    pip install -r requirements.txt
    

🏃 Exécution du script

usage: CVE-2025-1639.py [-h] -u URL -un USERNAME -p PASSWORD [-pl PLUGIN]

Script d'exploitation pour CVE-2025-1639 # Par Nxploit | Kaled ALenazi

options:
  -h, --help            Affiche ce message d'aide et quitte
  -u URL, --url URL     URL cible
  -un USERNAME, --username USERNAME
                        Nom d'utilisateur WordPress
  -p PASSWORD, --password PASSWORD
                        Mot de passe WordPress
  -pl PLUGIN, --plugin PLUGIN
                        Slug du plugin à télécharger et activer (par défaut : wp-maintenance-mode)

⚙️ Options

  • -u, --url : URL cible
  • -un, --username : Nom d'utilisateur WordPress
  • -p, --password : Mot de passe WordPress
  • -pl, --plugin (optionnel) : Slug du plugin à télécharger et activer (par défaut : wp-maintenance-mode)

💡 Exemple

python CVE-2025-1639.py -u http://example.com/wordpress -un admin -p password -pl wp-maintenance-mode

📤 Sortie

  • Connecté avec succès. : Indique une connexion réussie.
  • Le site est vulnérable... Exploitation en cours et téléchargement du plugin. : Indique que le site cible est vulnérable et que l'exploit est en cours.
  • Plugin téléchargé et activé avec succès. : Indique que le plugin a été téléchargé et activé avec succès.
  • Échec de la connexion. : Indique un échec de connexion.
  • Le site n'est pas vulnérable. : Indique que le site cible n'exécute pas une version vulnérable.
  • Échec de l'extraction du jeton de sécurité. : Indique un échec lors de l'extraction du jeton de sécurité nécessaire à l'exploitation.
  • Échec du téléchargement et de l'activation du plugin. : Indique un échec lors du téléchargement et de l'activation du plugin.

⚠️ Avertissement

Ce script est destiné uniquement à des fins éducatives. Utilisez-le à vos risques et périls. L'auteur n'est pas responsable des dommages causés par ce script.

  • Khaled Alenazi (Nxploit)
Télécharger l’outil