
Kubio AI Page Builder <= 2.5.1 - Inclusão de Arquivo Local Não Autenticada
O plugin Kubio AI Page Builder para WordPress é vulnerável a Inclusão de Arquivo Local em todas as versões até, e incluindo, 2.5.1 através da função kubio_hybrid_theme_load_template. Isso possibilita que atacantes não autenticados incluam e executem arquivos arbitrários no servidor, permitindo a execução de qualquer código PHP nesses arquivos. Isso pode ser usado para contornar controles de acesso, obter dados confidenciais ou obter execução de código em casos onde imagens e outros tipos de arquivos "seguros" podem ser carregados e incluídos.
usage: python3 CVE-2025-2294.py
requestsClone o repositório:
git clone https://github.com/Yucaerin/CVE-2025-2294.git
cd CVE-2025-2294
Instale os pacotes Python necessários:
pip install requests
o exploit pode ser encadeado para RCE!

Este script é destinado apenas para fins educacionais. Use-o de forma responsável e apenas em sistemas para os quais você tenha permissão explícita. O uso não autorizado deste script é ilegal e antiético.