
Python-PoC für CVE-2025-2294, eine nicht authentifizierte Local File Inclusion im Kubio AI Page Builder WordPress-Plugin (≤2.5.1), die beliebige Dateioffenlegung und potenzielle Remote-Code-Ausführung demonstriert.
CVE-2025-2294 ist eine kritische 🔥 Local File Inclusion (LFI)-Schwachstelle, die das Kubio AI Page Builder Plugin für WordPress (Versionen bis einschließlich 2.5.1) betrifft. Dieser Fehler ermöglicht es nicht authentifizierten Remote-Angreifern 👾, beliebige Dateien auf dem Server über den URL-Parameter __kubio-site-edit-iframe-classic-template einzubinden.
Das Ausnutzen dieser Schwachstelle kann zur Offenlegung sensibler Dateien 📂, zur Ausführung von Remote-Code 💥 und zur vollständigen Kompromittierung des Systems 💀 führen.
Muhammad Nizar — Sicherheitsforscher 🔐
GitHub: 0xWhoami35
YouTube: InfoSec Insight ▶️
Bei Fragen oder für Zusammenarbeit einfach melden! 🤝
Führe das Exploit-Skript mit einer Liste von Ziel-URLs aus:
python3 lfi.py -l list.txt
curl "https://target-website.com/?__kubio-site-edit-iframe-preview=true&__kubio-site-edit-iframe-classic-template=../../../../../../../etc/passwd"