
Exploit de lecture de fichier arbitraire non authentifié pour WordPress File Away Plugin ≤ 3.9.9.0.1
Exploit de lecture arbitraire de fichier non authentifié pour WordPress File Away Plugin ≤ 3.9.9.0.1
Ce script Python est un exploit de type preuve de concept (PoC) pour CVE-2025-2539, ciblant une vulnérabilité dans le WordPress File Away Plugin ≤ 3.9.9.0.1.
La vulnérabilité permet à des attaquants non authentifiés de lire des fichiers arbitraires sur le serveur via un point de terminaison exposé du plugin, sans vérifications d'autorisation appropriées.
requestsInstaller les bibliothèques requises :
pip install requests
Arguments :
--target / -t : URL du site WordPress cible (avec HTTP/HTTPS)--file / -f : Chemin du fichier que vous souhaitez lire depuis le serveur cible (ex : wp-config.php)python3 CVE-2025-2539.py --target http://target.com --file wp-config.php
Vous pouvez utiliser Fofa pour découvrir des cibles potentiellement vulnérables.
Fofa Dork :
body="/wp-content/plugins/file-away/"
Rechercher sur : https://fofa.info
Md Shoriful Islam (RootHarpy)
Cet outil est créé uniquement à des fins éducatives et de tests d'intrusion autorisés.
L'utilisation non autorisée de cet outil contre des systèmes sans autorisation explicite est illégale.