CVE-2025-4380
Ads Pro Plugin - Multi-Purpose WordPress Advertising Manager <= 4.89 - Inclusão de Arquivo Local Não Autenticada
- Publicado
- 2 de jul. de 2025
- Atualizado
- 8 de abr. de 2026
- Atribuindo CNA
- Wordfence
- Evidência observada
- 4 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HModerado · próximos 30 dias
- Percentil
- 98,6%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
# Plugin Ads Pro - Gerenciador de Publicidade Multi-propósito para WordPress O plugin Ads Pro - Gerenciador de Publicidade Multi-propósito para WordPress é vulnerável a Inclusão de Arquivo Local em todas as versões até, e incluindo, a 4.89, por meio do parâmetro 'bsa_template' da função `bsa_preview_callback`. Isso possibilita que atacantes não autenticados incluam e executem arquivos arbitrários no servidor, permitindo a execução de qualquer código PHP nesses arquivos. Isso pode ser usado para contornar controles de acesso, obter dados sensíveis ou alcançar execução de código nos casos em que arquivos .php podem ser enviados e incluídos, ou já existem no site.
Fontes
1- CVE-2025-4380Exploit
Exploit em Python para CVE-2025-4380, uma vulnerabilidade de Local File Inclusion no plugin Ads Pro do WordPress. Suporta varredura de alvos únicos e em massa com suporte a proxy.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.