针对 WordPress File Away 插件 ≤ 3.9.9.0.1 的未授权任意文件读取漏洞利用程序
此 Python 脚本是 CVE-2025-2539 的概念验证 (PoC) 利用程序,针对 WordPress File Away 插件 ≤ 3.9.9.0.1 中的漏洞。
该漏洞允许未授权的攻击者通过暴露的插件端点读取服务器上的任意文件,而无需适当的授权检查。
requests 库安装所需库:
pip install requests
参数:
--target / -t : 目标 WordPress 站点 URL(需带有 HTTP/HTTPS)--file / -f : 要从目标服务器读取的文件路径(例如 wp-config.php)python3 CVE-2025-2539.py --target http://target.com --file wp-config.php
您可以使用 Fofa 来发现可能易受攻击的目标。
Fofa 查询语句:
body="/wp-content/plugins/file-away/"
在 https://fofa.info 上搜索
Md Shoriful Islam (RootHarpy)
此工具仅供教育和授权渗透测试目的使用。
未经明确许可而对系统进行未授权使用是违法的。