
WordPress File Away Plugin ≤ 3.9.9.0.1 के लिए अप्रमाणित मनमाना फ़ाइल पढ़ने का शोषण
बिना प्रमाणीकरण के मनमानी फ़ाइल पढ़ने का शोषण WordPress File Away Plugin ≤ 3.9.9.0.1 के लिए
यह Python स्क्रिप्ट CVE-2025-2539 के लिए एक प्रमाण-अवधारणा (PoC) शोषण है, जो WordPress File Away Plugin ≤ 3.9.9.0.1 में एक कमजोरी को लक्षित करता है।
यह कमजोरी बिना प्रमाणीकरण वाले हमलावरों को उचित प्राधिकरण जांच के बिना एक खुले प्लगइन एंडपॉइंट के माध्यम से सर्वर से मनमानी फ़ाइलें पढ़ने की अनुमति देती है।
requests लाइब्रेरीआवश्यक लाइब्रेरी स्थापित करें:
pip install requests
तर्क:
--target / -t : लक्ष्य WordPress साइट URL (HTTP/HTTPS सहित)--file / -f : आप लक्ष्य सर्वर से जो फ़ाइल पथ पढ़ना चाहते हैं (उदा. wp-config.php)python3 CVE-2025-2539.py --target http://target.com --file wp-config.php
आप संभावित रूप से कमजोर लक्ष्यों की खोज के लिए Fofa का उपयोग कर सकते हैं।
Fofa डोर्क:
body="/wp-content/plugins/file-away/"
खोजें: https://fofa.info
Md Shoriful Islam (RootHarpy)
यह उपकरण केवल शैक्षिक और अधिकृत प्रवेश परीक्षण उद्देश्यों के लिए बनाया गया है।
स्पष्ट अनुमति के बिना सिस्टम के विरुद्ध इस उपकरण का अनधिकृत उपयोग अवैध है।