Skip to content
KitploitKITPLOIT
StrumentiExploitsBlog
Log in
Invia
StrumentiExploitsBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2025-1639 — Animation Addons for Elementor Pro <= 1.6 - Mancanza di autorizzazione per l'installazione/attivazione arbitraria di plugin da parte di utenti autenticati (Subscriber+) | Kitploit
Strumenti/GitHubGitHub/nxploited/cve-2025-1639
Generazione di PayloadAnalisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebPenetration TestingAutenticazione
GitHubnxploited/cve-2025-1639

CVE-2025-1639

Animation Addons for Elementor Pro <= 1.6 - Mancanza di autorizzazione per l'installazione/attivazione arbitraria di plugin da parte di utenti autenticati (Subscriber+)

Vedi Repository
71 anno faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

🔓 Script di Exploit per CVE-2025-1639

📝 Descrizione

Il plugin Animation Addons for Elementor Pro per WordPress è vulnerabile all'installazione non autorizzata di plugin arbitrari a causa di un mancato controllo delle capability nella funzione install_elementor_plugin_handler() in tutte le versioni fino alla 1.6 inclusa. Ciò consente ad attaccanti autenticati, con accesso di livello Subscriber o superiore, di installare e attivare plugin arbitrari che possono essere sfruttati per infettare ulteriormente una vittima quando Elementor non è attivato su un sito vulnerabile.

🔍 Dettagli della Vulnerabilità

  • CVE ID: CVE-2025-1639
  • Pubblicato: 2025-03-04
  • Aggiornato: 2025-03-04
  • CWE: CWE-862: Missing Authorization
  • Punteggio CVSS: 8.8 (ALTO)
  • Vettore CVSS: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

🚀 Caratteristiche dello Script di Exploit

  • 🔐 Accesso Automatico: Lo script automatizza il processo di accesso al sito WordPress target.
  • 🔎 Controllo della Versione: Verifica se il sito target esegue una versione vulnerabile del plugin.
  • 🛡️ Estrazione del Token di Sicurezza: Estrae il nonce di sicurezza necessario per sfruttare la vulnerabilità.
  • 📦 Installazione e Attivazione del Plugin: Installa e attiva un plugin arbitrario specificato dall'utente.

🛠️ Utilizzo

📋 Prerequisiti

  • Python 3.x
  • Libreria requests
  • Libreria BeautifulSoup

📥 Installazione

  1. Clona il repository:
    git clone https://github.com/Nxploited/CVE-2025-1639.git
    
  2. Spostati nella directory:
    cd CVE-2025-1639
    
  3. Installa le librerie richieste:
    pip install -r requirements.txt
    

🏃 Esecuzione dello Script

usage: CVE-2025-1639.py [-h] -u URL -un USERNAME -p PASSWORD [-pl PLUGIN]

Exploit script for CVE-2025-1639 # By Nxploit | Kaled ALenazi

options:
  -h, --help            show this help message and exit
  -u URL, --url URL     Target URL
  -un USERNAME, --username USERNAME
                        WordPress username
  -p PASSWORD, --password PASSWORD
                        WordPress password
  -pl PLUGIN, --plugin PLUGIN
                        Plugin slug to upload and activate (default: wp-maintenance-mode)

⚙️ Opzioni

  • -u, --url: URL del target
  • -un, --username: nome utente WordPress
  • -p, --password: password WordPress
  • -pl, --plugin (opzionale): slug del plugin da caricare e attivare (predefinito: wp-maintenance-mode)

💡 Esempio

python CVE-2025-1639.py -u http://example.com/wordpress -un admin -p password -pl wp-maintenance-mode

📤 Output

  • Logged in successfully.: Indica che l'accesso è riuscito.
  • The site is vulnerable... Exploiting and uploading the plugin.: Indica che il sito target è vulnerabile e che l'exploit è in corso.
  • Plugin uploaded and activated successfully.: Indica che il plugin è stato caricato e attivato con successo.
  • Failed to log in.: Indica un errore di accesso.
  • The site is not vulnerable.: Indica che il sito target non esegue una versione vulnerabile.
  • Failed to extract security token.: Indica un errore nell'estrazione del token di sicurezza necessario per lo sfruttamento.
  • Failed to upload and activate the plugin.: Indica un errore nel caricamento e nell'attivazione del plugin.

⚠️ Disclaimer

Questo script è solo a scopo educativo. Usalo a tuo rischio. L'autore non è responsabile per eventuali danni causati da questo script.

  • Khaled Alenazi (Nxploit)
Scarica lo strumento