
استغلال لـ CVE-2025-3054 يستهدف رفع الملفات التعسفي في إضافة WP User Frontend Pro، مما يمكن المهاجمين الموثوقين من تنفيذ تعليمات برمجية عن بعد على مواقع WordPress.
إضافة WP User Frontend Pro لـ WordPress معرضة لرفع الملفات بشكل عشوائي بسبب عدم التحقق من نوع الملف في دالة upload_files() في جميع الإصدارات حتى الإصدار 4.1.3. وهذا يسمح للمهاجمين المصادق عليهم، بصلاحية مستوى المشترك (Subscriber) فما فوق، برفع ملفات عشوائية على خادم الموقع المتأثر مما قد يتيح تنفيذ التعليمات البرمجية عن بعد. يرجى ملاحظة أن هذا يتطلب تفعيل وحدة 'Private Message' واستخدام الإصدار التجاري من برنامج PRO.
للاستفسارات، يرجى الاتصال بـ: [email protected]