
Exploit de lectura arbitraria de archivos sin autenticación para el plugin WordPress File Away ≤ 3.9.9.0.1
Exploit de Lectura Arbitraria de Archivos no Autenticado para WordPress File Away Plugin ≤ 3.9.9.0.1
Este script en Python es un exploit de prueba de concepto (PoC) para CVE-2025-2539, dirigido a una vulnerabilidad en el WordPress File Away Plugin ≤ 3.9.9.0.1.
La vulnerabilidad permite a atacantes no autenticados leer archivos arbitrarios del servidor a través de un endpoint del plugin expuesto sin las comprobaciones de autorización adecuadas.
requestsInstalar las bibliotecas necesarias:
pip install requests
Argumentos:
--target / -t : URL del sitio WordPress objetivo (con HTTP/HTTPS)--file / -f : Ruta del archivo que desea leer del servidor objetivo (por ejemplo, wp-config.php)python3 CVE-2025-2539.py --target http://target.com --file wp-config.php
Puede usar Fofa para descubrir objetivos potencialmente vulnerables.
Dork de Fofa:
body="/wp-content/plugins/file-away/"
Buscar en: https://fofa.info
Md Shoriful Islam (RootHarpy)
Esta herramienta está creada únicamente con fines educativos y de pruebas de penetración autorizadas.
El uso no autorizado de esta herramienta contra sistemas sin permiso explícito es ilegal.