Skip to content
KitploitKITPLOIT
OutilsExploitsBlog
Log in
Soumettre
OutilsExploitsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2025-30911 — WordPress RomethemeKit For Elementor Plugin <= 1.5.4 est vulnérable à l'exécution de code à distance (RCE) | Kitploit
Outils/GitHubGitHub/nxploited/cve-2025-30911
Analyse des VulnérabilitésExploitationExploitation d'Applications WebTests d'IntrusionRed TeamingDéveloppement de Charges Utiles
GitHubnxploited/cve-2025-30911

CVE-2025-30911

WordPress RomethemeKit For Elementor Plugin <= 1.5.4 est vulnérable à l'exécution de code à distance (RCE)

Voir le dépôt
7il y a 1 anPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Exploit pour CVE-2025-30911 – WordPress RomethemeKit <= 1.5.4

Ce script exploite une vulnérabilité critique dans le plugin RomethemeKit For Elementor pour WordPress (<= v1.5.4) qui permet l'installation et l'activation arbitraires de plugins authentifiés, pouvant mener à l'exécution de code à distance (RCE).


🛠️ Résumé de la vulnérabilité

  • ID CVE : CVE-2025-30911
  • Plugin : RomethemeKit For Elementor
  • Versions affectées : <= 1.5.4
  • Type de vulnérabilité : Installation et activation arbitraires de plugins → RCE
  • CWE : CWE-94 : Contrôle inadéquat de la génération de code
  • Score CVSS : 9.9 (Critique)
    CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H

La vulnérabilité permet à un attaquant authentifié (avec accès Administrateur) d'installer et d'activer par programmation n'importe quel plugin — y compris des plugins potentiellement malveillants — ce qui peut conduire à une exécution complète de code sur le serveur.


🚀 Fonctionnalités

  • ✅ Détection automatique de la version du plugin pour confirmer la vulnérabilité.
  • ✅ Authentification avec des identifiants administrateur valides.
  • ✅ Installation et activation de n'importe quel plugin WordPress via le point de terminaison AJAX vulnérable.

⚙️ Utilisation

python3 CVE-2025-30911.py -u http://target/wordpress -un admin -p password -pl hello-dolly/hello.php

🧩 Arguments

usage: 
CVE-2025-30911.py [-h] -u URL -un USERNAME -p PASSWORD [-pl PLUGIN]

Exploit pour CVE-2025-30911 | Par Nxploited Khaled Alenazi

options:
  -h, --help            Affiche ce message d'aide et quitte
  -u, --url URL         URL de base du site WordPress
  -un, --username USERNAME   Nom d'utilisateur administrateur WordPress
  -p, --password PASSWORD    Mot de passe administrateur WordPress
  -pl, --plugin PLUGIN       Plugin à installer (par défaut : hello-dolly/hello.php)

📝 Exemple

python3 CVE-2025-30911.py -u http://192.168.100.74:888/wordpress -un admin  -p admin -pl hello-dolly/hello.php

  

🔐 Prérequis

  • Python 3.x
  • Bibliothèque requests (installer via pip install requests)
  • Identifiants administrateur WordPress valides
  • Plugin RomethemeKit For Elementor vulnérable (<= 1.5.4) installé et actif

⚠️ Avertissement

Cet outil est fourni à des fins éducatives et de test de sécurité autorisé uniquement. Toute utilisation non autorisée est illégale et contraire à l'éthique.


Par : Nxploited | Khaled Alenazi

Télécharger l’outil