
File Away <= 3.9.9.0.1 - نقص التفويض يؤدي إلى قراءة ملفات عشوائية دون مصادقة
إن إضافة File Away لووردبريس معرضة للوصول غير المصرح به للبيانات بسبب عدم وجود فحص للصلاحية على دالة ajax() في جميع الإصدارات حتى 3.9.9.0.1. وهذا يجعل من الممكن للمهاجمين غير المصادق عليهم، باستخدام خوارزمية ضعيفة قابلة للعكس، قراءة محتويات ملفات عشوائية على الخادم، والتي قد تحتوي على معلومات حساسة.
اقرأ عنه — CVE-2025-2539
إخلاء مسؤولية: تم إعداد هذا الإثبات المفاهيمي (POC) لأغراض تعليمية واختبارية أخلاقية فقط. استخدام هذه الأداة لمهاجمة أهداف دون موافقة مسبقة متبادلة غير قانوني. إنها مسؤولية المستخدم النهائي الامتثال لجميع القوانين المحلية والولائية والاتحادية المعمول بها. لا يتحمل المطورون أي مسؤولية ولا يتحملون مسؤولية أي إساءة استخدام أو ضرر ناتج عن هذا البرنامج.
للعثور على الأهداف المحتملة، استخدم Fofa (مشابه لـ Shodan.io):

أولاً، استنسخ المستودع:
git clone https://github.com/verylazytech/CVE-2025-2539
تشغيل الاستغلال:
./CVE-2025-2539.sh <Target:port> <File>
