Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2025-30911 — Il plugin RomethemeKit For Elementor per WordPress <= 1.5.4 è vulnerabile all'Esecuzione Remota di Codice (RCE) | Kitploit
Strumenti/GitHubGitHub/nxploited/cve-2025-30911
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebPenetration TestingRed TeamingSviluppo Payload
GitHubnxploited/cve-2025-30911

CVE-2025-30911

Il plugin RomethemeKit For Elementor per WordPress <= 1.5.4 è vulnerabile all'Esecuzione Remota di Codice (RCE)

Vedi Repository
21 anno faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

Exploit per CVE-2025-30911 – WordPress RomethemeKit <= 1.5.4

Questo script sfrutta una vulnerabilità critica nel plugin WordPress RomethemeKit For Elementor (<= v1.5.4) che consente l'installazione e l'attivazione arbitraria di plugin da parte di utenti autenticati, potenzialmente portando all'esecuzione di codice in remoto (RCE).


🛠️ Riepilogo della vulnerabilità

  • ID CVE: CVE-2025-30911
  • Plugin: RomethemeKit For Elementor
  • Versioni interessate: <= 1.5.4
  • Tipo di vulnerabilità: Installazione e attivazione arbitraria di plugin → RCE
  • CWE: CWE-94: Improper Control of Generation of Code
  • Punteggio CVSS: 9.9 (Critico)
    CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H

La vulnerabilità consente a un attaccante autenticato (con accesso da Amministratore) di installare e attivare programmaticamente qualsiasi plugin — inclusi quelli potenzialmente dannosi — il che può portare alla piena esecuzione di codice sul server.


🚀 Caratteristiche

  • ✅ Rileva automaticamente la versione del plugin per confermare la vulnerabilità.
  • ✅ Autentica utilizzando credenziali admin valide.
  • ✅ Installa e attiva qualsiasi plugin WordPress utilizzando l'endpoint AJAX vulnerabile.

  • ⚙️ Utilizzo

    root@kitploit:~
    python3 CVE-2025-30911.py -u http://target/wordpress -un admin -p password -pl hello-dolly/hello.php
    

    🧩 Argomenti

    root@kitploit:~
    usage: 
    CVE-2025-30911.py [-h] -u URL -un USERNAME -p PASSWORD [-pl PLUGIN]
    
    Exploit For CVE-2025-30911 | By Nxploited Khaled Alenazi
    
    options:
      -h, --help            Show this help message and exit
      -u, --url URL         Base URL of the WordPress site
      -un, --username USERNAME   WordPress admin username
      -p, --password PASSWORD    WordPress admin password
      -pl, --plugin PLUGIN       Plugin to install (default: hello-dolly/hello.php)
    

    📝 Esempio

    root@kitploit:~
    python3 CVE-2025-30911.py -u http://192.168.100.74:888/wordpress -un admin  -p admin -pl hello-dolly/hello.php
    
      
    

    🔐 Requisiti

    • Python 3.x
    • Libreria requests (installabile con pip install requests)
    • Credenziali WordPress Admin valide
    • Plugin RomethemeKit For Elementor vulnerabile (<= 1.5.4) installato e attivo

    ⚠️ Dichiarazione di non responsabilità

    Questo strumento è fornito esclusivamente per test di sicurezza autorizzati e a scopo didattico. L'uso non autorizzato è illegale e non etico.


    Di: Nxploited | Khaled Alenazi

    Scarica lo strumento