
Exploit de prova de conceito para o CVE-2025-2539 direcionado ao plugin WordPress File Away. Exploita falta de verificação de capacidade e algoritmo fraco para ler arquivos arbitrários do servidor.
O plugin File Away para WordPress é vulnerável a acesso não autorizado de dados devido à falta de verificação de capacidade na função ajax() em todas as versões até, e incluindo, 3.9.9.0.1. Isso permite que atacantes não autenticados, que exploram um algoritmo reversível fraco, leiam o conteúdo de arquivos arbitrários no servidor, que podem conter informações sensíveis.
Leia sobre — CVE-2025-2539
Aviso: Esta Prova de Conceito (POC) é feita apenas para fins educacionais e de testes éticos. O uso desta ferramenta para atacar alvos sem consentimento mútuo prévio é ilegal. É de responsabilidade do usuário final obedecer a todas as leis locais, estaduais e federais aplicáveis. Os desenvolvedores não assumem nenhuma responsabilidade e não são responsáveis por qualquer uso indevido ou danos causados por este programa.
Primeiro, clone o repositório:
git clone https://github.com/d4rkh0rse/CVE-2025-2539.git
Execute o Exploit:
python CVE_2025-2539.py <target_url> <File>