
PoC pour CVE-2025-13342
Le plugin Frontend Admin by DynamiApps pour WordPress est vulnérable à une modification non autorisée d'options WordPress arbitraires dans toutes les versions jusqu'à et y compris la 3.28.20. Cela permet aux attaquants d'enregistrer des utilisateurs et de définir le rôle par défaut comme administrateur. L'exploitation devient non authentifiée si un formulaire créé via Frontend Admin est accessible publiquement (aucune connexion requise). Ceci est testé sur Frontend Admin version 3.28.18.
Le découvreur original de la vulnérabilité est YC_Infosec

Prérequis de l'exploit :
La publication de cette PoC est à des fins de recherche et d'éducation uniquement. Aucune amélioration supplémentaire ne sera apportée et elle est publiée telle quelle. L'auteur et le chercheur ne sont pas responsables des dommages dus à l'exploitation du plugin WordPress non patché.