
File Away <= 3.9.9.0.1 - Autorizzazione mancante che consente la lettura arbitraria di file senza autenticazione
Il plugin File Away per WordPress è vulnerabile all'accesso non autorizzato ai dati a causa di una mancata verifica delle capacità sulla funzione ajax() in tutte le versioni fino alla 3.9.9.0.1 inclusa. Ciò consente ad attaccanti non autenticati, sfruttando l'uso di un algoritmo debole reversibile, di leggere il contenuto di file arbitrari sul server, che possono contenere informazioni sensibili.
Leggi di più — CVE-2025-2539
Disclaimer: Questa prova di concetto (POC) è realizzata esclusivamente a scopo didattico e di test etico. L'utilizzo di questo strumento per attaccare target senza previo consenso reciproco è illegale. È responsabilità dell'utente finale rispettare tutte le leggi locali, statali e federali applicabili. Gli sviluppatori non si assumono alcuna responsabilità e non sono responsabili di eventuali usi impropri o danni causati da questo programma.
Per trovare potenziali bersagli, usa Fofa (simile a Shodan.io):

Per prima cosa, clona il repository:
git clone https://github.com/verylazytech/CVE-2025-2539
Esegui l'exploit:
./CVE-2025-2539.sh <Target:port> <File>
