Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2025-30911 — Il plugin RomethemeKit For Elementor per WordPress <= 1.5.4 è vulnerabile all'Esecuzione Remota di Codice (RCE) | Kitploit
Strumenti/GitHubGitHub/nxploited/cve-2025-30911
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebPenetration TestingRed TeamingSviluppo Payload
GitHubnxploited/cve-2025-30911

CVE-2025-30911

Il plugin RomethemeKit For Elementor per WordPress <= 1.5.4 è vulnerabile all'Esecuzione Remota di Codice (RCE)

Vedi Repository
1 anno faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

Exploit per CVE-2025-30911 – WordPress RomethemeKit <= 1.5.4

Questo script sfrutta una vulnerabilità critica nel plugin WordPress RomethemeKit For Elementor (<= v1.5.4) che consente l'installazione e l'attivazione arbitraria di plugin da parte di utenti autenticati, potenzialmente portando all'esecuzione di codice in remoto (RCE).


🛠️ Riepilogo della vulnerabilità

  • ID CVE: CVE-2025-30911
  • Plugin: RomethemeKit For Elementor
  • Versioni interessate: <= 1.5.4
  • Tipo di vulnerabilità: Installazione e attivazione arbitraria di plugin → RCE
  • CWE: CWE-94: Improper Control of Generation of Code
  • Punteggio CVSS: 9.9 (Critico)
    CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H

La vulnerabilità consente a un attaccante autenticato (con accesso da Amministratore) di installare e attivare programmaticamente qualsiasi plugin — inclusi quelli potenzialmente dannosi — il che può portare alla piena esecuzione di codice sul server.


🚀 Caratteristiche

  • ✅ Rileva automaticamente la versione del plugin per confermare la vulnerabilità.
  • ✅ Autentica utilizzando credenziali admin valide.
  • ✅ Installa e attiva qualsiasi plugin WordPress utilizzando l'endpoint AJAX vulnerabile.

⚙️ Utilizzo

root@kitploit:~
python3 CVE-2025-30911.py -u http://target/wordpress -un admin -p password -pl hello-dolly/hello.php

🧩 Argomenti

root@kitploit:~
usage: 
CVE-2025-30911.py [-h] -u URL -un USERNAME -p PASSWORD [-pl PLUGIN]

Exploit For CVE-2025-30911 | By Nxploited Khaled Alenazi

options:
  -h, --help            Show this help message and exit
  -u, --url URL         Base URL of the WordPress site
  -un, --username USERNAME   WordPress admin username
  -p, --password PASSWORD    WordPress admin password
  -pl, --plugin PLUGIN       Plugin to install (default: hello-dolly/hello.php)

📝 Esempio

root@kitploit:~
python3 CVE-2025-30911.py -u http://192.168.100.74:888/wordpress -un admin  -p admin -pl hello-dolly/hello.php

  

🔐 Requisiti

  • Python 3.x
  • Libreria requests (installabile con pip install requests)
  • Credenziali WordPress Admin valide
  • Plugin RomethemeKit For Elementor vulnerabile (<= 1.5.4) installato e attivo

⚠️ Dichiarazione di non responsabilità

Questo strumento è fornito esclusivamente per test di sicurezza autorizzati e a scopo didattico. L'uso non autorizzato è illegale e non etico.


Di: Nxploited | Khaled Alenazi

Scarica lo strumento