WordPress 的 Kubio AI Page Builder 插件在 2.5.1 及之前的所有版本中,通过 thekubio_hybrid_theme_load_template 函数存在本地文件包含漏洞。这使得未经身份验证的攻击者能够在服务器上包含并执行任意文件,从而执行这些文件中的任何 PHP 代码。这可用于绕过访问控制、获取敏感数据,或者在上传并包含图片及其他“安全”文件类型的情况下实现代码执行。
usage: python3 CVE-2025-2294.py
requests 库克隆仓库:
git clone https://github.com/Yucaerin/CVE-2025-2294.git
cd CVE-2025-2294
安装所需的 Python 包:
pip install requests
该漏洞利用可与 RCE 链式结合!

此脚本仅供教育目的使用。请负责任地使用,并且仅用于您已获得明确授权的系统。未经授权使用此脚本是非法且不道德的。