Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2025-1639 — Animation Addons for Elementor Pro <= 1.6 — Отсутствие авторизации: аутентифицированные пользователи (Подписчик+) могут произвольно устанавливать/активировать плагины | Kitploit
Инструменты/GitHubGitHub/nxploited/cve-2025-1639
Генерация полезной нагрузкиАнализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийТестирование на ПроникновениеАутентификация
GitHubnxploited/cve-2025-1639

CVE-2025-1639

Animation Addons for Elementor Pro <= 1.6 — Отсутствие авторизации: аутентифицированные пользователи (Подписчик+) могут произвольно устанавливать/активировать плагины

Репозиторий
11 год назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

🔓 Эксплойт-скрипт для CVE-2025-1639

📝 Описание

Плагин Animation Addons for Elementor Pro для WordPress уязвим к несанкционированной установке произвольных плагинов из-за отсутствия проверки прав доступа в функции install_elementor_plugin_handler() во всех версиях до 1.6 включительно. Это позволяет аутентифицированным злоумышленникам с доступом уровня Subscriber и выше устанавливать и активировать произвольные плагины, что может быть использовано для дальнейшего заражения жертвы, когда Elementor не активирован на уязвимом сайте.

🔍 Детали уязвимости

  • CVE ID: CVE-2025-1639
  • Опубликовано: 2025-03-04
  • Обновлено: 2025-03-04
  • CWE: CWE-862: Отсутствие авторизации
  • Оценка CVSS: 8.8 (ВЫСОКАЯ)
  • Вектор CVSS: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

🚀 Возможности эксплойт-скрипта

  • 🔐 Автоматический вход: Скрипт автоматизирует процесс входа на целевой сайт WordPress.
  • 🔎 Проверка версии: Проверяет, запущена ли на целевом сайте уязвимая версия плагина.
  • 🛡️ Извлечение защитного токена: Извлекает security nonce, необходимый для эксплуатации уязвимости.
  • 📦 Установка и активация плагина: Устанавливает и активирует произвольный плагин, указанный пользователем.
  • 🛠️ Использование

    📋 Предварительные требования

    • Python 3.x
    • библиотека requests
    • библиотека BeautifulSoup

    📥 Установка

    1. Клонируйте репозиторий:
      root@kitploit:~
      git clone https://github.com/Nxploited/CVE-2025-1639.git
      
    2. Перейдите в каталог:
      root@kitploit:~
      cd CVE-2025-1639
      
    3. Установите необходимые библиотеки:
      root@kitploit:~
      pip install -r requirements.txt
      

    🏃 Запуск скрипта

    root@kitploit:~
    usage: CVE-2025-1639.py [-h] -u URL -un USERNAME -p PASSWORD [-pl PLUGIN]
    
    Exploit script for CVE-2025-1639 # By Nxploit | Kaled ALenazi
    
    options:
      -h, --help            show this help message and exit
      -u URL, --url URL     Target URL
      -un USERNAME, --username USERNAME
                            WordPress username
      -p PASSWORD, --password PASSWORD
                            WordPress password
      -pl PLUGIN, --plugin PLUGIN
                            Plugin slug to upload and activate (default: wp-maintenance-mode)
    

    ⚙️ Параметры

    • -u, --url: целевой URL
    • -un, --username: имя пользователя WordPress
    • -p, --password: пароль WordPress
    • -pl, --plugin (необязательно): slug плагина для загрузки и активации (по умолчанию: wp-maintenance-mode)

    💡 Пример

    root@kitploit:~
    python CVE-2025-1639.py -u http://example.com/wordpress -un admin -p password -pl wp-maintenance-mode
    

    📤 Вывод

    • Logged in successfully.: Указывает на успешный вход.
    • The site is vulnerable... Exploiting and uploading the plugin.: Указывает, что целевой сайт уязвим, и эксплойт выполняется.
    • Plugin uploaded and activated successfully.: Указывает, что плагин был успешно загружен и активирован.
    • Failed to log in.: Указывает на неудачный вход.
    • The site is not vulnerable.: Указывает, что на целевом сайте не установлена уязвимая версия.
    • Failed to extract security token.: Указывает на ошибку при извлечении защитного токена, необходимого для эксплуатации.
    • Failed to upload and activate the plugin.: Указывает на ошибку при загрузке и активации плагина.

    ⚠️ Отказ от ответственности

    Этот скрипт предназначен только для образовательных целей. Используйте его на свой страх и риск. Автор не несет ответственности за любой ущерб, причиненный этим скриптом.

    • Khaled Alenazi (Nxploit)
    Скачать инструмент