CVE-2025-4380
Ads Pro प्लगइन - मल्टी-पर्पज़ WordPress विज्ञापन प्रबंधक <= 4.89 - बिना प्रमाणीकरण के स्थानीय फ़ाइल समावेशन
- प्रकाशित
- 2 जुल॰ 2025
- अद्यतन
- 8 अप्रैल 2026
- सीएनए असाइन करना
- Wordfence
- साक्ष्य देखे गए
- 4 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hमध्यम · अगले 30 दिन
- प्रतिशत
- 98.6%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Ads Pro Plugin - Multi-Purpose WordPress Advertising Manager प्लगइन WordPress के लिए सभी संस्करणों में, 4.89 तक और सहित, `bsa_preview_callback` फ़ंक्शन के 'bsa_template' पैरामीटर के माध्यम से Local File Inclusion की चपेट में है। यह गैर-प्रमाणित हमलावरों के लिए सर्वर पर मनमानी फ़ाइलों को शामिल करना और निष्पादित करना संभव बनाता है, जिससे उन फ़ाइलों में किसी भी PHP कोड का निष्पादन हो सकता है। इसका उपयोग एक्सेस नियंत्रणों को बायपास करने, संवेदनशील डेटा प्राप्त करने, या उन मामलों में कोड निष्पादन प्राप्त करने के लिए किया जा सकता है जहां .php फ़ाइलें अपलोड और शामिल की जा सकती हैं, या पहले से साइट पर मौजूद हैं।
स्रोत
1- CVE-2025-4380एक्सप्लॉइट
CVE-2025-4380 के लिए पायथन शोषण, Ads Pro WordPress प्लगइन में एक लोकल फ़ाइल इंक्लूजन भेद्यता। प्रॉक्सी समर्थन के साथ सिंगल और मास टारगेट स्कैनिंग का समर्थन करता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।