
Exploit per CVE-2025-3054 che mira al caricamento arbitrario di file nel plugin WP User Frontend Pro, consentendo agli attaccanti autenticati di eseguire codice in remoto su siti WordPress.
Il plugin WP User Frontend Pro per WordPress è vulnerabile a caricamenti di file arbitrari a causa della mancanza di validazione del tipo di file nella funzione upload_files() in tutte le versioni fino alla 4.1.3 inclusa. Ciò consente ad attaccanti autenticati, con accesso di livello Subscriber e superiore, di caricare file arbitrari sul server del sito interessato, il che potrebbe consentire l'esecuzione remota di codice. Si prega di notare che ciò richiede che il modulo 'Messaggio privato' sia abilitato e che la versione Business del software PRO sia in uso.
Per richieste, contattare:[email protected]