CVE-2025-2539
File Away <= 3.9.9.0.1 - Autorizzazione mancante per lettura arbitraria di file non autenticata
- Pubblicato
- 20 mar 2025
- Aggiornato
- 8 apr 2026
- Assegnazione CNA
- Wordfence
- Evidenza osservata
- 7 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:NBasso · prossimi 30 giorni
- Percentile
- 75,1%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Il plugin File Away per WordPress è vulnerabile all'accesso non autorizzato ai dati a causa di una mancata verifica delle capacità (capability check) nella funzione ajax() in tutte le versioni fino alla 3.9.9.0.1 inclusa. Ciò consente ad attaccanti non autenticati, sfruttando l'uso di un algoritmo debole reversibile, di leggere il contenuto di file arbitrari sul server, che può contenere informazioni sensibili.
Fonti
6- CVE-2025-2539Exploit
Exploit proof-of-concept per CVE-2025-2539 che colpisce il plugin WordPress File Away. Sfrutta un controllo delle capacità mancante e un algoritmo debole per leggere file arbitrari del server.
# Exploit di lettura arbitraria di file autenticata per il plugin WordPress File Away (CVE-2025-2539) Include PoC, flusso di attacco, firme di rilevamento e strategie di mitigazione per test di sicurezza e formazione.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.