
Kubio AI Page Builder <= 2.5.1 - تضمين ملفات محليًا دون مصادقة
إن إضافة Kubio AI Page Builder لـ WordPress معرضة لثغرة تضمين الملفات المحلية في جميع الإصدارات حتى 2.5.1 شاملةً، وذلك عبر دالة thekubio_hybrid_theme_load_template. وهذا يتيح للمهاجمين غير المصادقين تضمين وتنفيذ ملفات عشوائية على الخادم، مما يسمح بتنفيذ أي كود PHP في تلك الملفات. ويمكن استخدام ذلك لتجاوز ضوابط الوصول، أو الحصول على بيانات حساسة، أو تحقيق تنفيذ الكود في الحالات التي يمكن فيها رفع وتضمين الصور وأنواع ملفات أخرى "آمنة".
usage: python3 CVE-2025-2294.py
requestsاستنسخ المستودع:
git clone https://github.com/Yucaerin/CVE-2025-2294.git
cd CVE-2025-2294
ثبّت حزم Python المطلوبة:
pip install requests
the exploit can be chained to RCE!

هذا السكربت مخصص للأغراض التعليمية فقط. استخدمه بمسؤولية وعلى الأنظمة التي لديك إذن صريح لاستخدامها فقط. الاستخدام غير المصرح به لهذا السكربت غير قانوني وغير أخلاقي.