Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2025-1639 — Animation Addons for Elementor Pro <= 1.6 — Отсутствие авторизации: аутентифицированные пользователи (Подписчик+) могут произвольно устанавливать/активировать плагины | Kitploit
Инструменты/GitHubGitHub/nxploited/cve-2025-1639
Генерация полезной нагрузкиАнализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийТестирование на ПроникновениеАутентификация
GitHubnxploited/cve-2025-1639

CVE-2025-1639

Animation Addons for Elementor Pro <= 1.6 — Отсутствие авторизации: аутентифицированные пользователи (Подписчик+) могут произвольно устанавливать/активировать плагины

Репозиторий
71 год назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

🔓 Эксплойт-скрипт для CVE-2025-1639

📝 Описание

Плагин Animation Addons for Elementor Pro для WordPress уязвим к несанкционированной установке произвольных плагинов из-за отсутствия проверки прав доступа в функции install_elementor_plugin_handler() во всех версиях до 1.6 включительно. Это позволяет аутентифицированным злоумышленникам с доступом уровня Subscriber и выше устанавливать и активировать произвольные плагины, что может быть использовано для дальнейшего заражения жертвы, когда Elementor не активирован на уязвимом сайте.

🔍 Детали уязвимости

  • CVE ID: CVE-2025-1639
  • Опубликовано: 2025-03-04
  • Обновлено: 2025-03-04
  • CWE: CWE-862: Отсутствие авторизации
  • Оценка CVSS: 8.8 (ВЫСОКАЯ)
  • Вектор CVSS: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

🚀 Возможности эксплойт-скрипта

  • 🔐 Автоматический вход: Скрипт автоматизирует процесс входа на целевой сайт WordPress.
  • 🔎 Проверка версии: Проверяет, запущена ли на целевом сайте уязвимая версия плагина.
  • 🛡️ Извлечение защитного токена: Извлекает security nonce, необходимый для эксплуатации уязвимости.
  • 📦 Установка и активация плагина: Устанавливает и активирует произвольный плагин, указанный пользователем.

🛠️ Использование

📋 Предварительные требования

  • Python 3.x
  • библиотека requests
  • библиотека BeautifulSoup

📥 Установка

  1. Клонируйте репозиторий:
    git clone https://github.com/Nxploited/CVE-2025-1639.git
    
  2. Перейдите в каталог:
    cd CVE-2025-1639
    
  3. Установите необходимые библиотеки:
    pip install -r requirements.txt
    

🏃 Запуск скрипта

usage: CVE-2025-1639.py [-h] -u URL -un USERNAME -p PASSWORD [-pl PLUGIN]

Exploit script for CVE-2025-1639 # By Nxploit | Kaled ALenazi

options:
  -h, --help            show this help message and exit
  -u URL, --url URL     Target URL
  -un USERNAME, --username USERNAME
                        WordPress username
  -p PASSWORD, --password PASSWORD
                        WordPress password
  -pl PLUGIN, --plugin PLUGIN
                        Plugin slug to upload and activate (default: wp-maintenance-mode)

⚙️ Параметры

  • -u, --url: целевой URL
  • -un, --username: имя пользователя WordPress
  • -p, --password: пароль WordPress
  • -pl, --plugin (необязательно): slug плагина для загрузки и активации (по умолчанию: wp-maintenance-mode)

💡 Пример

python CVE-2025-1639.py -u http://example.com/wordpress -un admin -p password -pl wp-maintenance-mode

📤 Вывод

  • Logged in successfully.: Указывает на успешный вход.
  • The site is vulnerable... Exploiting and uploading the plugin.: Указывает, что целевой сайт уязвим, и эксплойт выполняется.
  • Plugin uploaded and activated successfully.: Указывает, что плагин был успешно загружен и активирован.
  • Failed to log in.: Указывает на неудачный вход.
  • The site is not vulnerable.: Указывает, что на целевом сайте не установлена уязвимая версия.
  • Failed to extract security token.: Указывает на ошибку при извлечении защитного токена, необходимого для эксплуатации.
  • Failed to upload and activate the plugin.: Указывает на ошибку при загрузке и активации плагина.

⚠️ Отказ от ответственности

Этот скрипт предназначен только для образовательных целей. Используйте его на свой страх и риск. Автор не несет ответственности за любой ущерб, причиненный этим скриптом.

  • Khaled Alenazi (Nxploit)
Скачать инструмент