
Kubio AI Page Builder <= 2.5.1 - Неаутентифицированное локальное включение файла
Плагин Kubio AI Page Builder для WordPress уязвим к включению локальных файлов во всех версиях до 2.5.1 включительно через функцию kubio_hybrid_theme_load_template. Это позволяет неаутентифицированным злоумышленникам включать и выполнять произвольные файлы на сервере, что позволяет выполнять любой PHP-код в этих файлах. Это может быть использовано для обхода контроля доступа, получения конфиденциальных данных или выполнения кода в случаях, когда можно загрузить и включить изображения и другие «безопасные» типы файлов.
usage: python3 CVE-2025-2294.py
requestsКлонируйте репозиторий:
git clone https://github.com/Yucaerin/CVE-2025-2294.git
cd CVE-2025-2294
Установите необходимые пакеты Python:
pip install requests
эксплуатация может быть объединена с RCE!

Этот скрипт предназначен только для образовательных целей. Используйте его ответственно и только в системах, на которые у вас есть явное разрешение. Несанкционированное использование этого скрипта является незаконным и неэтичным.