
Exploit para CVE-2025-3054 visando upload arbitrário de arquivos no plugin WP User Frontend Pro, permitindo que atacantes autenticados realizem execução remota de código em sites WordPress.
O plugin WP User Frontend Pro para WordPress é vulnerável a uploads arbitrários de arquivos devido à falta de validação de tipo de arquivo na função upload_files() em todas as versões até, e incluindo, 4.1.3. Isso possibilita que atacantes autenticados, com acesso de nível Assinante e superior, enviem arquivos arbitrários no servidor do site afetado, o que pode permitir a execução remota de código. Observe que isso requer que o módulo 'Private Message' esteja habilitado e que a versão Business do software PRO esteja em uso.
Para dúvidas, entre em contato:[email protected]