CVE-2025-2294
Kubio AI Page Builder <= 2.5.1 - बिना प्रमाणीकरण के लोकल फाइल इन्क्लूज़न
- प्रकाशित
- 28 मार्च 2025
- अद्यतन
- 8 अप्रैल 2026
- सीएनए असाइन करना
- Wordfence
- साक्ष्य देखे गए
- 5 अप्रैल 2025
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hउच्च · अगले 30 दिन
- प्रतिशत
- 99.6%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
WordPress के लिए Kubio AI Page Builder प्लगइन, `kubio_hybrid_theme_load_template` फ़ंक्शन के माध्यम से संस्करण 2.5.1 तक और 2.5.1 सहित सभी संस्करणों में Local File Inclusion (लोकल फ़ाइल इन्क्लूज़न) की भेद्यता से ग्रस्त है। इससे अप्रमाणित हमलावरों के लिए सर्वर पर मनमानी फ़ाइलों को शामिल करना और निष्पादित करना संभव हो जाता है, जिससे उन फ़ाइलों में मौजूद किसी भी PHP कोड का निष्पादन किया जा सकता है। इसका उपयोग एक्सेस नियंत्रणों को बायपास करने, संवेदनशील डेटा प्राप्त करने, या ऐसे मामलों में कोड निष्पादन प्राप्त करने के लिए किया जा सकता है जहाँ छवियाँ और अन्य "सुरक्षित" फ़ाइल प्रकार अपलोड करके शामिल किए जा सकते हैं।
स्रोत
10# CVE-2025-2294 के लिए Python PoC Kubio AI Page Builder WordPress प्लगइन (≤2.5.1) में एक बिना प्रमाणीकरण वाला Local File Inclusion, जो मनमाने फ़ाइल प्रकटीकरण और संभावित रिमोट कोड निष्पादन को प्रदर्शित करता है।
CVE-2025-2294 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, जो WordPress के लिए Kubio AI Page Builder में एक गंभीर LFI भेद्यता है। इसमें एक Python स्कैनर, nuclei टेम्पलेट, और परीक्षण के लिए Docker लैब शामिल है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।