
Exploit de preuve de concept pour CVE-2025-2539 ciblant le plugin WordPress File Away. Exploite une vérification de capacités manquante et un algorithme faible pour lire des fichiers arbitraires du serveur.
Le plugin File Away pour WordPress est vulnérable à un accès non autorisé aux données en raison d'un contrôle de capacité manquant sur la fonction ajax() dans toutes les versions jusqu'à 3.9.9.0.1 incluse. Cela permet à des attaquants non authentifiés, qui exploitent un algorithme faible réversible, de lire le contenu de fichiers arbitraires sur le serveur, qui peuvent contenir des informations sensibles.
En savoir plus — CVE-2025-2539
Avertissement : Cette preuve de concept (POC) est réalisée uniquement à des fins éducatives et de tests éthiques. L'utilisation de cet outil pour attaquer des cibles sans consentement mutuel préalable est illégale. Il est de la responsabilité de l'utilisateur final de respecter toutes les lois locales, étatiques et fédérales applicables. Les développeurs déclinent toute responsabilité et ne sont pas responsables de toute mauvaise utilisation ou des dommages causés par ce programme.
Tout d'abord, clonez le dépôt :
git clone https://github.com/d4rkh0rse/CVE-2025-2539.git
Exécutez l'exploit :
python CVE_2025-2539.py <target_url> <File>