
Эксплойт неаутентифицированного произвольного чтения файлов для WordPress File Away Plugin ≤ 3.9.9.0.1
Неаутентифицированное произвольное чтение файлов — эксплойт для плагина WordPress File Away ≤ 3.9.9.0.1
Этот Python-скрипт является proof-of-concept (PoC) эксплойтом для CVE-2025-2539, targeting уязвимость в плагине WordPress File Away ≤ 3.9.9.0.1.
Уязвимость позволяет неаутентифицированным атакующим читать произвольные файлы с сервера через открытый endpoint плагина без надлежащих проверок авторизации.
requestsУстановите необходимые библиотеки:
pip install requests
Аргументы:
--target / -t : Целевой URL сайта WordPress (с HTTP/HTTPS)--file / -f : Путь к файлу, который вы хотите прочитать с целевого сервера (например, wp-config.php)python3 CVE-2025-2539.py --target http://target.com --file wp-config.php
Вы можете использовать Fofa для обнаружения потенциально уязвимых целей.
Fofa-запрос:
body="/wp-content/plugins/file-away/"
Поиск на: https://fofa.info
Md Shoriful Islam (RootHarpy)
Этот инструмент создан только для образовательных целей и для авторизованного тестирования на проникновение.
Несанкционированное использование этого инструмента против систем без явного разрешения является незаконным.