CVE-2025-4380
Ads Pro Plugin - Multi-Purpose WordPress Advertising Manager <= 4.89 - Inclusion de fichier local non authentifiée
- Publié
- 2 juil. 2025
- Mise à jour
- 8 avr. 2026
- Attribution de CNA
- Wordfence
- Preuve observée
- 4 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HModéré · 30 prochains jours
- Percentile
- 98,6 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
# Plugin Ads Pro - Multi-Purpose WordPress Advertising Manager : vulnérabilité d'inclusion de fichier local Le plugin Ads Pro - Multi-Purpose WordPress Advertising Manager pour WordPress est vulnérable à une inclusion de fichier local (Local File Inclusion) dans toutes les versions jusqu'à la version 4.89 incluse, via le paramètre 'bsa_template' de la fonction `bsa_preview_callback`. Cela permet à des attaquants non authentifiés d'inclure et d'exécuter des fichiers arbitraires sur le serveur, permettant l'exécution de tout code PHP contenu dans ces fichiers. Cette faille peut être utilisée pour contourner les contrôles d'accès, obtenir des données sensibles, ou parvenir à une exécution de code dans les cas où des fichiers .php peuvent être téléversés et inclus, ou existent déjà sur le site.
Sources
1- CVE-2025-4380Exploit
Exploit Python pour CVE-2025-4380, une vulnérabilité d'inclusion locale de fichier dans le plugin WordPress Ads Pro. Prend en charge le scan de cibles uniques et multiples avec support proxy.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.