
Exploit di lettura arbitraria di file non autenticato per il plugin WordPress File Away ≤ 3.9.9.0.1
Exploit di lettura arbitraria di file non autenticato per WordPress File Away Plugin ≤ 3.9.9.0.1
Questo script Python è un exploit proof-of-concept (PoC) per CVE-2025-2539, che sfrutta una vulnerabilità nel WordPress File Away Plugin ≤ 3.9.9.0.1.
La vulnerabilità consente a attaccanti non autenticati di leggere file arbitrari dal server tramite un endpoint esposto del plugin senza adeguati controlli di autorizzazione.
requestsInstalla le librerie necessarie:
pip install requests
Argomenti:
--target / -t : URL del sito WordPress target (con HTTP/HTTPS)--file / -f : Percorso del file che si desidera leggere dal server target (es. wp-config.php)python3 CVE-2025-2539.py --target http://target.com --file wp-config.php
Puoi utilizzare Fofa per scoprire potenziali target vulnerabili.
Dork Fofa:
body="/wp-content/plugins/file-away/"
Cerca su: https://fofa.info
Md Shoriful Islam (RootHarpy)
Questo strumento è creato solo per scopi educativi e di test di penetrazione autorizzati.
L'uso non autorizzato di questo strumento contro sistemi senza esplicita autorizzazione è illegale.