
Exploit für CVE-2025-3054, der auf beliebigen Dateiupload im WP User Frontend Pro Plugin abzielt und authentifizierten Angreifern ermöglicht, Remote Code Execution auf WordPress-Seiten zu erreichen.
Das WP User Frontend Pro Plugin für WordPress ist anfällig für beliebige Datei-Uploads aufgrund fehlender Dateityp-Validierung in der upload_files()-Funktion in allen Versionen bis einschließlich 4.1.3. Dadurch können authentifizierte Angreifer mit Zugriff ab der Abonnenten-Ebene (Subscriber) beliebige Dateien auf den Server der betroffenen Website hochladen, was eine Remote-Code-Ausführung ermöglichen kann. Bitte beachten Sie, dass hierfür das Modul 'Private Message' aktiviert sein muss und die Business-Version der PRO-Software verwendet wird.
Bei Fragen kontaktieren Sie bitte: [email protected]