
PoC для CVE-2025-13342
Плагин Frontend Admin от DynamiApps для WordPress уязвим к неавторизованному изменению произвольных опций WordPress во всех версиях до 3.28.20 включительно. Это позволяет атакующим регистрировать пользователей и устанавливать роль по умолчанию — администратор. Эксплуатация становится неаутентифицированной, если форма, созданная через Frontend Admin, общедоступна (без входа в систему). Протестировано на версии Frontend Admin 3.28.18.
Первоначальный исследователь уязвимости — YC_Infosec

Требования для эксплуатации:
Публикация данного PoC предназначена только для исследовательских и образовательных целей. Дальнейших улучшений не будет, он выпускается как есть. Автор и исследователь не несут ответственности за любой ущерб, вызванный эксплуатацией незапатченного плагина WordPress.