
File Away <= 3.9.9.0.1 - Absence d'autorisation menant à une lecture arbitraire de fichier sans authentification
Le plugin File Away pour WordPress est vulnérable à un accès non autorisé aux données en raison d'un contrôle de capacité manquant sur la fonction ajax() dans toutes les versions jusqu'à 3.9.9.0.1 incluse. Cela permet à des attaquants non authentifiés, en utilisant un algorithme faible réversible, de lire le contenu de fichiers arbitraires sur le serveur, qui peut contenir des informations sensibles.
Lisez à ce sujet — CVE-2025-2539
Avertissement : Cette preuve de concept (POC) est réalisée uniquement à des fins éducatives et de test éthique. L'utilisation de cet outil pour attaquer des cibles sans consentement mutuel préalable est illégale. Il est de la responsabilité de l'utilisateur final de respecter toutes les lois locales, étatiques et fédérales applicables. Les développeurs déclinent toute responsabilité et ne sont pas responsables de toute mauvaise utilisation ou des dommages causés par ce programme.
Pour trouver des cibles potentielles, utilisez Fofa (similaire à Shodan.io) :

Tout d'abord, clonez le dépôt :
git clone https://github.com/verylazytech/CVE-2025-2539
Exécutez l'exploit :
./CVE-2025-2539.sh <Target:port> <File>
