Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2025-2294 | Kitploit
أدوات/GitHubGitHub/r0otk3r/cve-2025-2294
تحليل الثغرات الأمنيةتحليل الكودالاستغلالاستغلال تطبيقات الويبجمع المعلوماتاختبار الاختراق
GitHubr0otk3r/cve-2025-2294

CVE-2025-2294

عرض المستودع
منذ سنة واحدةلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2025-2294 - إضافة Kubio AI Page Builder لـ WordPress <= 2.5.1 - استغلال تضمين الملفات المحلي (LFI)


نظرة عامة

تؤثر CVE-2025-2294 على إضافة Kubio AI Page Builder لـ WordPress (الإصدارات حتى 2.5.1 ضمنًا). تعاني من ثغرة تضمين الملفات المحلي (LFI) بدون مصادقة عبر دالة thekubio_hybrid_theme_load_template.

تسمح هذه الثغرة للمهاجم بتضمين وتنفيذ ملفات عشوائية على خادم WordPress المستهدف، مما قد يؤدي إلى:

  • تجاوز ضوابط الوصول
  • قراءة ملفات حساسة على الخادم
  • تنفيذ كود عن بُعد (إذا تمكن المهاجم من رفع ملفات PHP خبيثة مقنّعة كأنواع ملفات آمنة)

تفاصيل الثغرة

  • نوع الثغرة: تضمين الملفات المحلي (LFI)
  • الإضافة المتأثرة: Kubio AI Page Builder
  • الإصدارات المتأثرة: ≤ 2.5.1
  • متجه الهجوم: طلب HTTP غير مصادق مع معاملات مصممة خصيصًا
  • قابلية الاستغلال: عالية
  • درجة CVSS: 9.8 (حرجة) [CNA: Wordfence]

وصف سكربت الاستغلال

يرسل سكربت Python هذا طلبات HTTP GET مصممة خصيصًا إلى موقع WordPress المستهدف للتحقق من تعرّضه لثغرة LFI.

الميزات:

  • اختبار عنوان URL واحد أو أهداف متعددة من ملف.
  • حمولة قابلة للتخصيص لتضمين ملفات عشوائية (الافتراضي: /etc/passwd).
  • حفظ الاستجابة الكاملة في ملف.
  • معاينة أول N سطرًا من الاستجابة للتحقق السريع.
  • دعم وكيل HTTP.
  • وضع الفحص فقط لمسح الثغرات دون حفظ المخرجات.

الاستخدام

root@kitploit:~
usage: cve_2025_2294.py [-h] [--url URL] [--payload PAYLOAD] [--save SAVE]
                        [--lines LINES] [--timeout TIMEOUT] [--proxy PROXY]
                        [--check] [--list LIST]

CVE-2025-2294 LFI Exploit

optional arguments:
  -h, --help       show this help message and exit
  --url URL        Target URL (e.g., http://127.0.0.1:8080)
  --payload PAYLOAD
                   LFI payload path (default: ../../../../../../../../etc/passwd)
  --save SAVE      Save full response to file (optional)
  --lines LINES    Number of preview lines (default: 10)
  --timeout TIMEOUT
                   Request timeout in seconds (default: 10)
  --proxy PROXY    Proxy URL (e.g., http://127.0.0.1:8080)
  --check          Check vulnerability status only, no saving or preview
  --list LIST      Path to file with list of URLs to check one by one

مثال متقدم مع حمولة مخصصة ووكيل ومعاينة أطول:

root@kitploit:~
python3 cve_2025_2294.py --url "http://192.168.1.10" --save loot.txt --lines 20 --payload /etc/passwd --timeout 10 --proxy "http://127.0.0.1:8080"
Screenshot_2025-07-27_16_32_55

الطلب/الاستجابة:

Screenshot_2025-07-28_02_22_52

⚠️ إخلاء مسؤولية

هذه الأداة مخصصة لاختبارات الأمان المصرح بها وأغراض البحث فقط. الاستخدام غير المصرح به ضد الأنظمة دون إذن يعد غير قانوني وغير أخلاقي.


القنوات الرسمية

  • YouTube @rootctf
  • X @r0otk3r
تنزيل الأداة