
Эксплойт для CVE-2025-3054, нацеленный на произвольную загрузку файлов в плагин WP User Frontend Pro, позволяющий аутентифицированным злоумышленникам выполнять удаленный код на сайтах WordPress.
Плагин WP User Frontend Pro для WordPress уязвим к произвольной загрузке файлов из-за отсутствия проверки типа файлов в функции upload_files() во всех версиях до и включая 4.1.3. Это позволяет аутентифицированным атакующим, имеющим доступ уровня подписчика и выше, загружать произвольные файлы на сервер уязвимого сайта, что может привести к удаленному выполнению кода. Обратите внимание, что для этого требуется, чтобы модуль 'Private Message' был включен и использовалась Business-версия программного обеспечения PRO.
По вопросам обращайтесь:[email protected]