
Podlove Podcast Publisher <= 4.2.6 - Téléversement arbitraire de fichiers non authentifié
Podlove Podcast Publisher <= 4.2.6 - Téléversement arbitraire de fichiers non authentifié
Le plugin Podlove Podcast Publisher pour WordPress est vulnérable à des téléversements arbitraires de fichiers en raison de l'absence de validation du type de fichier dans la fonction 'move_as_original_file' dans toutes les versions jusqu'à la 4.2.6 incluse. Cela permet à des attaquants non authentifiés de téléverser des fichiers arbitraires sur le serveur du site concerné, ce qui peut rendre possible l'exécution de code à distance.
CVE CVE-2025-10147 CVSS 9.8 (Critique) Publication publique 22 septembre 2025 Dernière mise à jour 23 septembre 2025 Chercheur Arkadiusz Hydzik
git clone https://github.com/ghostpel-sec/CVE-2025-10147.git
pip install requests
python3 ghostpelsec.py
https://pub-d19c0c8b20f742b7abe6b358019ec3be.r2.dev/ghostpelsec.gif.php
Cet outil est développé UNIQUEMENT À DES FINS ÉDUCATIVES pour démontrer des vulnérabilités de sécurité.
En utilisant cet outil, vous acceptez ces conditions.
Restez dans la légalité, restez éthique, restez en sécurité.