Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2025-2294 | Kitploit
उपकरण/GitHubGitHub/r0otk3r/cve-2025-2294
भेद्यता विश्लेषणकोड विश्लेषणशोषणवेब एप्लिकेशन शोषणजानकारी एकत्र करनापेनिट्रेशन टेस्टिंग
GitHubr0otk3r/cve-2025-2294

CVE-2025-2294

रिपॉजिटरी देखें
1 साल पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2025-2294 - वर्डप्रेस Kubio AI पेज बिल्डर <= 2.5.1 - लोकल फाइल इन्क्लूज़न (LFI) एक्सप्लॉइट


अवलोकन

CVE-2025-2294 वर्डप्रेस के Kubio AI पेज बिल्डर प्लगइन (संस्करण 2.5.1 तक) को प्रभावित करता है। यह thekubio_hybrid_theme_load_template फ़ंक्शन के माध्यम से बिना प्रमाणीकरण के लोकल फाइल इन्क्लूज़न (LFI) भेद्यता से ग्रस्त है।

यह भेद्यता एक हमलावर को भेद्य वर्डप्रेस सर्वर पर मनमानी फाइलों को शामिल करने और निष्पादित करने की अनुमति देती है, जिसके परिणामस्वरूप निम्न हो सकता है:

  • एक्सेस नियंत्रणों को बायपास करना
  • संवेदनशील सर्वर फाइलों को पढ़ना
  • रिमोट कोड निष्पादन (यदि हमलावर सुरक्षित फाइल प्रकारों के रूप में प्रच्छन्न दुर्भावनापूर्ण PHP फाइलें अपलोड कर सकता है)

भेद्यता विवरण

  • भेद्यता प्रकार: लोकल फाइल इन्क्लूज़न (LFI)
  • प्रभावित प्लगइन: Kubio AI पेज बिल्डर
  • प्रभावित संस्करण: ≤ 2.5.1
  • हमला वेक्टर: तैयार किए गए पैरामीटरों के साथ बिना प्रमाणीकरण वाला HTTP अनुरोध
  • शोषण क्षमता: उच्च
  • CVSS स्कोर: 9.8 (गंभीर) [CNA: Wordfence]

एक्सप्लॉइट स्क्रिप्ट विवरण

यह Python स्क्रिप्ट यह सत्यापित करने के लिए भेद्य वर्डप्रेस साइट पर विशेष रूप से तैयार किए गए HTTP GET अनुरोध भेजती है कि क्या वह LFI समस्या के प्रति भेद्य है।

विशेषताएँ:

  • एकल URL या फ़ाइल से कई लक्ष्यों का परीक्षण करें।
  • मनमानी फाइल इन्क्लूज़न के लिए अनुकूलन योग्य पेलोड (डिफ़ॉल्ट: /etc/passwd)।
  • पूर्ण प्रतिक्रिया को फ़ाइल में सहेजें।
  • त्वरित सत्यापन के लिए प्रतिक्रिया की पहली N पंक्तियों का पूर्वावलोकन करें।
  • HTTP प्रॉक्सी के लिए समर्थन।
  • आउटपुट सहेजे बिना भेद्यता स्कैनिंग के लिए केवल-जाँच मोड।

उपयोग

root@kitploit:~
usage: cve_2025_2294.py [-h] [--url URL] [--payload PAYLOAD] [--save SAVE]
                        [--lines LINES] [--timeout TIMEOUT] [--proxy PROXY]
                        [--check] [--list LIST]

CVE-2025-2294 LFI Exploit

optional arguments:
  -h, --help       show this help message and exit
  --url URL        Target URL (e.g., http://127.0.0.1:8080)
  --payload PAYLOAD
                   LFI payload path (default: ../../../../../../../../etc/passwd)
  --save SAVE      Save full response to file (optional)
  --lines LINES    Number of preview lines (default: 10)
  --timeout TIMEOUT
                   Request timeout in seconds (default: 10)
  --proxy PROXY    Proxy URL (e.g., http://127.0.0.1:8080)
  --check          Check vulnerability status only, no saving or preview
  --list LIST      Path to file with list of URLs to check one by one

कस्टम पेलोड, प्रॉक्सी और लंबे पूर्वावलोकन के साथ उन्नत उदाहरण:

root@kitploit:~
python3 cve_2025_2294.py --url "http://192.168.1.10" --save loot.txt --lines 20 --payload /etc/passwd --timeout 10 --proxy "http://127.0.0.1:8080"
Screenshot_2025-07-27_16_32_55

अनुरोध/प्रतिक्रिया:

Screenshot_2025-07-28_02_22_52

⚠️ अस्वीकरण

यह टूल केवल अधिकृत सुरक्षा परीक्षण और शोध उद्देश्यों के लिए है। बिना अनुमति के सिस्टम के विरुद्ध अनधिकृत उपयोग अवैध और अनैतिक है।


आधिकारिक चैनल

  • YouTube @rootctf
  • X @r0otk3r
टूल डाउनलोड करें