
PoC Python para CVE-2025-2294, uma Inclusão Local de Arquivo não autenticada no plugin WordPress Kubio AI Page Builder (≤2.5.1), demonstrando divulgação arbitrária de arquivos e potencial execução remota de código.
CVE-2025-2294 é uma vulnerabilidade crítica 🔥 de Inclusão de Arquivo Local (LFI) que afeta o plugin Kubio AI Page Builder para WordPress (versões até e incluindo 2.5.1). Esta falha permite que atacantes remotos não autenticados 👾 incluam arquivos arbitrários no servidor através do parâmetro de URL __kubio-site-edit-iframe-classic-template.
A exploração desta vulnerabilidade pode levar à divulgação de arquivos sensíveis 📂, execução remota de código 💥 e comprometimento total do sistema 💀.
Muhammad Nizar — Pesquisador de Segurança 🔐
GitHub: 0xWhoami35
YouTube: InfoSec Insight ▶️
Sinta-se à vontade para entrar em contato para perguntas ou colaboração! 🤝
Execute o script de exploração com uma lista de URLs alvo:
python3 lfi.py -l list.txt
curl "https://target-website.com/?__kubio-site-edit-iframe-preview=true&__kubio-site-edit-iframe-classic-template=../../../../../../../etc/passwd"