
Podlove Podcast Publisher <= 4.2.6 - Unauthentifizierter beliebiger Datei-Upload
Podlove Podcast Publisher <= 4.2.6 - Nicht authentifizierter beliebiger Datei-Upload
Das Podlove Podcast Publisher Plugin für WordPress ist anfällig für beliebige Datei-Uploads aufgrund fehlender Dateityp-Validierung in der Funktion 'move_as_original_file' in allen Versionen bis einschließlich 4.2.6. Dies ermöglicht nicht authentifizierten Angreifern, beliebige Dateien auf dem Server der betroffenen Website hochzuladen, was Remote-Code-Ausführung ermöglichen kann.
CVE CVE-2025-10147 CVSS 9.8 (Kritisch) Öffentlich veröffentlicht 22. September 2025 Zuletzt aktualisiert 23. September 2025 Forscher Arkadiusz Hydzik
git clone https://github.com/ghostpel-sec/CVE-2025-10147.git
pip install requests
python3 ghostpelsec.py
https://pub-d19c0c8b20f742b7abe6b358019ec3be.r2.dev/ghostpelsec.gif.php
Dieses Tool wurde NUR ZU BILDUNGSZWECKEN entwickelt, um Sicherheitslücken zu demonstrieren.
Durch die Nutzung dieses Tools stimmen Sie diesen Bedingungen zu.
Bleiben Sie gesetzestreu, bleiben Sie ethisch, bleiben Sie sicher.