
PoC per CVE-2025-13342
Il plugin Frontend Admin di DynamiApps per WordPress è vulnerabile alla modifica non autorizzata di opzioni arbitrarie di WordPress in tutte le versioni fino alla 3.28.20 inclusa. Ciò consente agli attaccanti di registrare utenti e impostare il ruolo predefinito ad amministratore. Lo sfruttamento diventa non autenticato se un modulo creato tramite Frontend Admin è accessibile pubblicamente (nessun login richiesto). Testato su Frontend Admin versione 3.28.18.
Lo scopritore originale della vulnerabilità è YC_Infosec

Requisiti dello sfruttamento:
La pubblicazione di questo PoC è solo a scopo di ricerca e didattico. Non verranno apportati ulteriori miglioramenti e viene rilasciato così com'è. L'autore e il ricercatore non sono responsabili per eventuali danni derivanti dallo sfruttamento del plugin wordpress non aggiornato.