
CVE-2025-13342のPoC
WordPress用プラグインDynamiAppsのFrontend Adminは、バージョン3.28.20以下において、WordPressの任意のオプションを不正に変更できる脆弱性があります。これにより、攻撃者はユーザーを登録し、デフォルトロールを管理者に設定できます。Frontend Adminを通じて作成されたフォームが公開アクセス可能(ログイン不要)である場合、認証なしでの悪用が可能になります。本件はFrontend Adminバージョン3.28.18でテストされています。
脆弱性の発見者はYC_Infosecです。

エクスプロイトの要件:
このPoCの公開は研究および教育目的のみです。これ以上の改良は行われず、現状のまま公開されます。著者および研究者は、未パッチのWordPressプラグインの悪用によるいかなる損害についても責任を負いません。