
Kubio AI Page Builder <= 2.5.1 - Inclusion de fichier local non authentifiée
Le plugin Kubio AI Page Builder pour WordPress est vulnérable à l'inclusion locale de fichiers dans toutes les versions jusqu'à la version 2.5.1 incluse, via la fonction kubio_hybrid_theme_load_template. Cela permet à des attaquants non authentifiés d'inclure et d'exécuter des fichiers arbitraires sur le serveur, permettant l'exécution de tout code PHP contenu dans ces fichiers. Cela peut être utilisé pour contourner les contrôles d'accès, obtenir des données sensibles ou réaliser une exécution de code dans les cas où des images et d'autres types de fichiers « sûrs » peuvent être téléchargés et inclus.
usage: python3 CVE-2025-2294.py
requestsClonez le dépôt :
git clone https://github.com/Yucaerin/CVE-2025-2294.git
cd CVE-2025-2294
Installez les paquets Python requis :
pip install requests
l'exploit peut être enchaîné jusqu'à l'exécution de code (RCE) !

Ce script est destiné uniquement à des fins éducatives. Utilisez-le de manière responsable et uniquement sur des systèmes pour lesquels vous disposez d'une autorisation explicite. Toute utilisation non autorisée de ce script est illégale et contraire à l'éthique.