
Exploit para CVE-2025-3054 dirigido a la subida arbitraria de archivos en el plugin WP User Frontend Pro, que permite a atacantes autenticados lograr la ejecución remota de código en sitios WordPress.
El plugin WP User Frontend Pro para WordPress es vulnerable a la subida de archivos arbitrarios debido a la falta de validación del tipo de archivo en la función upload_files() en todas las versiones hasta la 4.1.3 inclusive. Esto permite a atacantes autenticados, con acceso de nivel Suscriptor o superior, subir archivos arbitrarios al servidor del sitio afectado, lo que puede hacer posible la ejecución remota de código. Tenga en cuenta que esto requiere que el módulo 'Private Message' esté habilitado y que se esté utilizando la versión Business del software PRO.
Para consultas, contacte: [email protected]