CVE-2025-2294
Kubio AI Page Builder <= 2.5.1 - تضمين ملف محلي بدون مصادقة
- تم النشر
- 28/03/2025
- محدث
- 08/04/2026
- تخصيص CNA
- Wordfence
- الأدلة المرصودة
- 05/04/2025
Kubio AI Page Builder <= 2.5.1 - تضمين ملف محلي بدون مصادقة
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hمرتفع · الثلاثين يومًا القادمة
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
إن إضافة Kubio AI Page Builder لـ WordPress معرّضة لثغرة تضمين الملفات المحلية (Local File Inclusion) في جميع الإصدارات حتى 2.5.1 ضمنًا عبر دالة kubio_hybrid_theme_load_template. وهذا يتيح للمهاجمين غير المصادقين تضمين وتنفيذ ملفات عشوائية على الخادم، مما يسمح بتنفيذ أي كود PHP في تلك الملفات. ويمكن استخدام ذلك لتجاوز ضوابط الوصول، أو الحصول على بيانات حساسة، أو تحقيق تنفيذ للكود في الحالات التي يمكن فيها رفع وتضمين الصور وأنواع الملفات "الآمنة" الأخرى.
Python PoC لـ CVE-2025-2294، وهو تضمين ملفات محلي غير مصادق عليه في إضافة Kubio AI Page Builder لـ WordPress (≤2.5.1)، يوضح الكشف التعسفي عن الملفات واحتمالية تنفيذ التعليمات البرمجية عن بُعد.
إثبات مفهوم لاستغلال CVE-2025-2294، وهي ثغرة LFI حرجة في أداة بناء الصفحات Kubio AI Page Builder لووردبريس. يتضمن ماسحًا بلغة بايثون، قالب nuclei، ومختبر Docker للاختبار.
استغلال تضمين الملفات المحلي غير المصادق عليه (LFI) لإضافة Kubio Page Builder في WordPress (CVE-2025-2294). يدعم هدفًا واحدًا وفحصًا جماعيًا وكشف الإصدار وقراءة مسارات ملفات مخصصة.
Kubio AI Page Builder <= 2.5.1 - تضمين ملفات محلي دون مصادقة
# سكربت استغلال بلغة Python لثغرة CVE-2025-2294، وهي ثغرة تضمين ملفات محلي غير مصادق عليه في إضافة Kubio AI Page Builder لووردبريس حتى الإصدار 2.5.1. يدعم فحص هدف واحد أو أهداف متعددة، وحمولات مخصصة، ووكيل، ومعاينة الاستجابة.
Kubio AI Page Builder <= 2.5.1 - تضمين ملف محلي غير مصادق عليه
Kubio AI Page Builder <= 2.5.1 - تضمين ملفات محليًا دون مصادقة
المهمة من C*****k
# ماسح ثغرات قائم على YAML لثغرة CVE-2025-2294 مع قوالب كشف نشطة وسلبية، مما يتيح فحوصات استغلال آلية ضد تثبيتات إضافة Kubio لووردبريس.
4m3rr0r · multiple · 05/04/2025
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.