
Exploit de Leitura Arbitrária de Arquivos Não Autenticado para o Plugin WordPress File Away ≤ 3.9.9.0.1
Exploit de Leitura Arbitrária de Arquivos não Autenticada para o Plugin File Away do WordPress ≤ 3.9.9.0.1
Este script Python é uma prova de conceito (PoC) para a CVE-2025-2539, visando uma vulnerabilidade no Plugin File Away do WordPress ≤ 3.9.9.0.1.
A vulnerabilidade permite que atacantes não autenticados leiam arquivos arbitrários do servidor através de um endpoint exposto do plugin, sem as devidas verificações de autorização.
requestsInstale as bibliotecas necessárias:
pip install requests
Argumentos:
--target / -t : URL do site WordPress alvo (com HTTP/HTTPS)--file / -f : Caminho do arquivo que deseja ler do servidor alvo (ex.: wp-config.php)python3 CVE-2025-2539.py --target http://target.com --file wp-config.php
Você pode usar o Fofa para descobrir alvos potencialmente vulneráveis.
Dork do Fofa:
body="/wp-content/plugins/file-away/"
Pesquise em: https://fofa.info
Md Shoriful Islam (RootHarpy)
Esta ferramenta foi criada apenas para fins educacionais e de teste de penetração autorizado.
O uso não autorizado desta ferramenta contra sistemas sem permissão explícita é ilegal.