Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2025-2539 — File Away <= 3.9.9.0.1 - 授权缺失导致未认证任意文件读取 | Kitploit
工具/GitHubGitHub/verylazytech/cve-2025-2539
漏洞分析漏洞利用Web应用程序漏洞利用信息收集渗透测试学习与教育
GitHubverylazytech/cve-2025-2539

CVE-2025-2539

File Away <= 3.9.9.0.1 - 授权缺失导致未认证任意文件读取

查看仓库
41年前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
网站
分享

POC - CVE-2025-2539 File Away <= 3.9.9.0.1 - 缺失授权导致未认证任意文件读取

My Shop Medium Github

概述

WordPress 的 File Away 插件由于 ajax() 函数中缺少能力检查,在包括 3.9.9.0.1 在内的所有版本中均存在数据未授权访问漏洞。这使得未经认证的攻击者可以利用一种可逆的弱算法读取服务器上任意文件的内容,其中可能包含敏感信息。

了解更多 — CVE-2025-2539

免责声明:此概念验证(POC)仅用于教育和道德测试目的。未经事先双方同意而使用此工具攻击目标是非法的。遵守所有适用的地方、州和联邦法律是最终用户的责任。开发人员不承担任何责任,也不对本程序造成的任何误用或损害负责。

完整 POC

开始使用

寻找目标

要寻找潜在目标,请使用 Fofa(类似于 Shodan.io):

  • Fofa 搜索语法: (body="/wp-content/plugins/file-away/" || (body="http://gmpg.org/xfn/11" && body="/wp-content/plugins/sparklethemes-shortcodes") && icon_hash="1198047028") Fofa-2025-2539

克隆仓库

首先,克隆仓库:

root@kitploit:~
git clone https://github.com/verylazytech/CVE-2025-2539

运行漏洞利用程序:

root@kitploit:~
./CVE-2025-2539.sh <Target:port> <File>

Screenshot_2025-05-26_08_10_41

下载工具