Platform
wordpress
Component
wp-user-frontend-pro
Opgelost in
4.1.4
CVE-2025-3055 beschrijft een Arbitrary File Access kwetsbaarheid in de WP User Frontend Pro plugin voor WordPress. Deze kwetsbaarheid stelt geauthenticeerde aanvallers in staat om willekeurige bestanden op de server te verwijderen, wat kan leiden tot ernstige gevolgen zoals remote code execution. De kwetsbaarheid treft versies van de plugin van 0.0.0 tot en met 4.1.3. Een patch is beschikbaar in versie 4.1.4.
De impact van deze kwetsbaarheid is significant. Een succesvolle exploitatie stelt een geauthenticeerde aanvaller (met Subscriber-level toegang of hoger) in staat om willekeurige bestanden op de server te verwijderen. Dit is bijzonder gevaarlijk omdat het verwijderen van cruciale configuratiebestanden, zoals wp-config.php, direct kan leiden tot remote code execution. De aanvaller kan dan de volledige WordPress-installatie overnemen en gevoelige data stelen of manipuleren. De blast radius is afhankelijk van de privileges van de gebruiker en de configuratie van de WordPress-omgeving, maar kan potentieel de gehele server beïnvloeden.
Op dit moment is er geen publieke exploitatie van CVE-2025-3055 bekend. De kwetsbaarheid is recentelijk openbaar gemaakt (2025-06-05) en is nog niet opgenomen in de CISA KEV catalogus. Er zijn geen bekende actieve campagnes gericht op deze specifieke kwetsbaarheid. Het is echter belangrijk om te benadrukken dat de mogelijkheid tot remote code execution via het verwijderen van configuratiebestanden een hoog risico vormt.
WordPress sites utilizing the WP User Frontend Pro plugin, particularly those with a large number of users with Subscriber or higher roles, are at significant risk. Shared hosting environments where users have limited control over server file permissions are also particularly vulnerable. Sites relying on older, unpatched versions of the plugin are most exposed.
• wordpress / composer / npm:
grep -r 'delete_avatar_ajax' /var/www/html/wp-content/plugins/wp-user-frontend-pro/• wordpress / composer / npm:
wp plugin list --status=inactive | grep 'wp-user-frontend-pro'• wordpress / composer / npm:
curl -I https://your-wordpress-site.com/wp-content/plugins/wp-user-frontend-pro/ | grep -i 'wp-config.php'disclosure
Exploit Status
EPSS
2.19% (84% percentiel)
CISA SSVC
CVSS-vector
De primaire mitigatie is het updaten van de WP User Frontend Pro plugin naar versie 4.1.4 of hoger. Indien een directe upgrade niet mogelijk is, overweeg dan tijdelijke maatregelen zoals het beperken van de rechten van gebruikers met Subscriber-level toegang. Implementeer een Web Application Firewall (WAF) met regels die pogingen tot het verwijderen van bestanden via de deleteavatarajax() functie blokkeren. Controleer de WordPress-logbestanden op verdachte activiteit, zoals ongebruikelijke bestandstoegangspogingen. Na de upgrade, controleer de serverlogbestanden en de plugin-configuratie om te bevestigen dat de kwetsbaarheid is verholpen.
Actualice el plugin WP User Frontend Pro a la versión 4.1.4 o superior para solucionar la vulnerabilidad de eliminación arbitraria de archivos. Esta actualización corrige la falta de validación adecuada de las rutas de archivo, previniendo que atacantes autenticados eliminen archivos sensibles en el servidor, como wp-config.php.
Kwetsbaarheidsanalyses en kritieke waarschuwingen direct in uw inbox.
CVE-2025-3055 is a HIGH severity vulnerability allowing authenticated WordPress users to delete arbitrary files, potentially leading to remote code execution via deletion of wp-config.php. It affects versions 0.0.0–4.1.3.
You are affected if your WordPress site uses WP User Frontend Pro version 0.0.0 through 4.1.3. Check your plugin version and upgrade immediately if vulnerable.
Upgrade the WP User Frontend Pro plugin to version 4.1.4 or later to remediate the vulnerability. Consider temporary mitigations like WAF rules if immediate upgrade is not possible.
While no active exploitation has been confirmed, the vulnerability's simplicity suggests it is likely to be targeted. Monitor your systems closely.
Refer to the official WP User Frontend Pro website and WordPress plugin repository for the latest advisory and update information.
Upload je dependency-bestand en kom direct te weten of deze en andere CVEs jou raken.
Upload je dependency-bestand en kom direct te weten of deze en andere CVEs jou raken.