CVE-2025-2294
Kubio AI Page Builder <= 2.5.1 - Inclusione di file locale non autenticata
- Pubblicato
- 28 mar 2025
- Aggiornato
- 8 apr 2026
- Assegnazione CNA
- Wordfence
- Evidenza osservata
- 5 apr 2025
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HAlto · prossimi 30 giorni
- Percentile
- 99,6%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Il plugin Kubio AI Page Builder per WordPress è vulnerabile all'inclusione locale di file in tutte le versioni fino alla 2.5.1 inclusa, tramite la funzione `kubio_hybrid_theme_load_template`. Questo consente ad attaccanti non autenticati di includere ed eseguire file arbitrari sul server, permettendo l'esecuzione di qualsiasi codice PHP contenuto in tali file. Ciò può essere utilizzato per aggirare i controlli di accesso, ottenere dati sensibili o ottenere l'esecuzione di codice nei casi in cui immagini e altri tipi di file “sicuri” possano essere caricati e inclusi.
Fonti
10Python PoC per CVE-2025-2294, una Local File Inclusion non autenticata nel plugin WordPress Kubio AI Page Builder (≤2.5.1), che dimostra la divulgazione arbitraria di file e una potenziale esecuzione remota di codice.
Proof-of-concept exploit per CVE-2025-2294, una vulnerabilità critica LFI nel Kubio AI Page Builder per WordPress. Include uno scanner Python, un template nuclei e un laboratorio Docker per i test.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.