CVE-2025-4380
إضافة Ads Pro - مدير الإعلانات متعدد الأغراض لووردبريس <= 4.89 - تضمين ملف محلي غير مصادق عليه
- تم النشر
- 02/07/2025
- محدث
- 08/04/2026
- تخصيص CNA
- Wordfence
- الأدلة المرصودة
- 04/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hمتوسط · الثلاثين يومًا القادمة
- المئوية
- 98.6%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
# ثغرة في إضافة Ads Pro Plugin - Multi-Purpose WordPress Advertising Manager إضافة Ads Pro Plugin - Multi-Purpose WordPress Advertising Manager لووردبريس معرضة لثغرة تضمين الملفات المحلي (Local File Inclusion) في جميع الإصدارات حتى الإصدار 4.89 وما يشمل ذلك، عبر معامل `bsa_template` في دالة `bsa_preview_callback`. هذا يتيح للمهاجمين غير المصادقين تضمين وتنفيذ ملفات عشوائية على الخادم، مما يسمح بتنفيذ أي كود PHP في تلك الملفات. يمكن استخدام هذا لتجاوز ضوابط الوصول، أو الحصول على بيانات حساسة، أو تحقيق تنفيذ كود في الحالات التي يمكن فيها رفع ملفات `.php` وتضمينها، أو إذا كانت موجودة بالفعل على الموقع.
المصادر
1- CVE-2025-4380استغلال
استغلال مكتوب بلغة بايثون لثغرة CVE-2025-4380، وهي ثغرة تضمين الملفات المحلية في إضافة Ads Pro لووردبريس. يدعم فحص الأهداف الفردية والمتعددة مع دعم البروكسي.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.