Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2025-1639 — Animation Addons for Elementor Pro <= 1.6 - Autorização Ausente para Instalação/Ativação Arbitrária de Plugin Autenticada (Assinante+) | Kitploit
Ferramentas/GitHubGitHub/nxploited/cve-2025-1639
Geração de PayloadsAnálise de VulnerabilidadesExploraçãoExploração de Aplicações WebTestes de PenetraçãoAutenticação
GitHubnxploited/cve-2025-1639

CVE-2025-1639

Animation Addons for Elementor Pro <= 1.6 - Autorização Ausente para Instalação/Ativação Arbitrária de Plugin Autenticada (Assinante+)

Ver Repositório
7há 1 anoAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

🔓 Script de Exploração para CVE-2025-1639

📝 Descrição

O plugin Animation Addons for Elementor Pro para WordPress é vulnerável a instalação não autorizada de plugins arbitrários devido à falta de verificação de capacidade na função install_elementor_plugin_handler() em todas as versões até, e incluindo, a 1.6. Isso possibilita que atacantes autenticados, com acesso de nível Assinante e superior, instalem e ativem plugins arbitrários, o que pode ser aproveitado para infectar ainda mais uma vítima quando o Elementor não está ativado em um site vulnerável.

🔍 Detalhes da Vulnerabilidade

  • CVE ID: CVE-2025-1639
  • Publicado: 2025-03-04
  • Atualizado: 2025-03-04
  • CWE: CWE-862: Falta de Autorização
  • Pontuação CVSS: 8.8 (ALTA)
  • Vetor CVSS: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

🚀 Funcionalidades do Script de Exploração

  • 🔐 Login Automatizado: O script automatiza o processo de login no site WordPress alvo.
  • 🔎 Verificação de Versão: Verifica se o site alvo está executando uma versão vulnerável do plugin.
  • 🛡️ Extração de Token de Segurança: Extrai o nonce de segurança necessário para explorar a vulnerabilidade.
  • 📦 Instalação e Ativação de Plugin: Instala e ativa um plugin arbitrário especificado pelo usuário.

🛠️ Uso

📋 Pré-requisitos

  • Python 3.x
  • Biblioteca requests
  • Biblioteca BeautifulSoup

📥 Instalação

  1. Clone o repositório:
    git clone https://github.com/Nxploited/CVE-2025-1639.git
    
  2. Navegue até o diretório:
    cd CVE-2025-1639
    
  3. Instale as bibliotecas necessárias:
    pip install -r requirements.txt
    

🏃 Executando o Script

usage: CVE-2025-1639.py [-h] -u URL -un USERNAME -p PASSWORD [-pl PLUGIN]

Script de exploração para CVE-2025-1639 # Por Nxploit | Kaled ALenazi

options:
  -h, --help            show this help message and exit
  -u URL, --url URL     URL alvo
  -un USERNAME, --username USERNAME
                        Nome de usuário do WordPress
  -p PASSWORD, --password PASSWORD
                        Senha do WordPress
  -pl PLUGIN, --plugin PLUGIN
                        Slug do plugin para enviar e ativar (padrão: wp-maintenance-mode)

⚙️ Opções

  • -u, --url: URL alvo
  • -un, --username: Nome de usuário do WordPress
  • -p, --password: Senha do WordPress
  • -pl, --plugin (opcional): Slug do plugin para enviar e ativar (padrão: wp-maintenance-mode)

💡 Exemplo

python CVE-2025-1639.py -u http://example.com/wordpress -un admin -p password -pl wp-maintenance-mode

📤 Saída

  • Logged in successfully.: Indica login bem-sucedido.
  • The site is vulnerable... Exploiting and uploading the plugin.: Indica que o site alvo está vulnerável e a exploração está em andamento.
  • Plugin uploaded and activated successfully.: Indica que o plugin foi enviado e ativado com sucesso.
  • Failed to log in.: Indica falha no login.
  • The site is not vulnerable.: Indica que o site alvo não está executando uma versão vulnerável.
  • Failed to extract security token.: Indica falha na extração do token de segurança necessário para a exploração.
  • Failed to upload and activate the plugin.: Indica falha ao enviar e ativar o plugin.

⚠️ Aviso Legal

Este script é apenas para fins educacionais. Use por sua conta e risco. O autor não se responsabiliza por qualquer dano causado por este script.

  • Khaled Alenazi (Nxploit)
Baixar ferramenta