
Эксплойт-доказательство концепции для CVE-2025-2539, нацеленный на плагин WordPress File Away. Эксплуатирует отсутствие проверки прав и слабый алгоритм для чтения произвольных файлов на сервере.
Плагин File Away для WordPress уязвим к несанкционированному доступу к данным из-за отсутствия проверки прав доступа в функции ajax() во всех версиях вплоть до 3.9.9.0.1 включительно. Это позволяет неаутентифицированным атакующим, использующим обратимый слабый алгоритм, читать содержимое произвольных файлов на сервере, которые могут содержать конфиденциальную информацию.
Подробнее — CVE-2025-2539
Отказ от ответственности: Это доказательство концепции (POC) создано только для образовательных и этических целей тестирования. Использование этого инструмента для атак на цели без предварительного взаимного согласия незаконно. Ответственность за соблюдение всех применимых местных, государственных и федеральных законов лежит на конечном пользователе. Разработчики не несут ответственности и не отвечают за любое неправомерное использование или ущерб, причинённый этой программой.
Сначала клонируйте репозиторий:
git clone https://github.com/d4rkh0rse/CVE-2025-2539.git
Запустите эксплойт:
python CVE_2025-2539.py <target_url> <File>