
Podlove Podcast Publisher <= 4.2.6 - Unauthentifizierter beliebiger Datei-Upload
Podlove Podcast Publisher <= 4.2.6 - Nicht authentifizierter beliebiger Datei-Upload
Das Podlove Podcast Publisher Plugin für WordPress ist anfällig für beliebige Datei-Uploads aufgrund fehlender Dateityp-Validierung in der Funktion 'move_as_original_file' in allen Versionen bis einschließlich 4.2.6. Dies ermöglicht nicht authentifizierten Angreifern, beliebige Dateien auf dem Server der betroffenen Website hochzuladen, was Remote-Code-Ausführung ermöglichen kann.
CVE CVE-2025-10147 CVSS 9.8 (Kritisch) Öffentlich veröffentlicht 22. September 2025 Zuletzt aktualisiert 23. September 2025 Forscher Arkadiusz Hydzik
git clone https://github.com/ghostpel-sec/CVE-2025-10147.git
pip install requests
python3 ghostpelsec.py
https://pub-d19c0c8b20f742b7abe6b358019ec3be.r2.dev/ghostpelsec.gif.php
Dieses Tool wurde entwickelt, um Sicherheitslücken zu demonstrieren.
Durch die Nutzung dieses Tools stimmen Sie diesen Bedingungen zu.
Bleiben Sie gesetzestreu, bleiben Sie ethisch, bleiben Sie sicher.