CVE-2025-2539
File Away <= 3.9.9.0.1 - Absence d'autorisation conduisant à une lecture arbitraire de fichiers sans authentification
- Publié
- 20 mars 2025
- Mise à jour
- 8 avr. 2026
- Attribution de CNA
- Wordfence
- Preuve observée
- 7 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:NFaible · 30 prochains jours
- Percentile
- 75,1 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Le plugin File Away pour WordPress est vulnérable à un accès non autorisé aux données en raison d'un contrôle de capacité manquant sur la fonction ajax() dans toutes les versions jusqu'à la version 3.9.9.0.1 incluse. Cela permet à des attaquants non authentifiés, en exploitant l'utilisation d'un algorithme faible réversible, de lire le contenu de fichiers arbitraires sur le serveur, qui peuvent contenir des informations sensibles.
Sources
6- CVE-2025-2539Exploit
Exploit de preuve de concept pour CVE-2025-2539 ciblant le plugin WordPress File Away. Exploite une vérification de capacités manquante et un algorithme faible pour lire des fichiers arbitraires du serveur.
Exploit de lecture arbitraire de fichier authentifiée pour le plugin WordPress File Away (CVE-2025-2539). Inclut un PoC, le déroulement de l'attaque, des signatures de détection et des stratégies d'atténuation pour les tests de sécurité et la formation.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.