← volver
CVE-2025-12057criticalexplotación observadaCWE-434

WavePlayer < 3.8.0 - Unauthenticated Arbitrary File Upload

70Vexday Risk Score

Prioriza la corrección. Ella explotación observada por VulnCheck y tiene prueba de concepto pública.

ssvc Actcvss 9.8epss 0.5%
de la publicación al arma114 días
Publicada en NVD19 nov
1ª PoC+114d
VulnCheck+6d
probabilidad de explotación
0.5%top 57% de las CVE
explotación observada
VulnCheck
1 exploit(s) público(s)
The WavePlayer WordPress plugin before 3.8.0 does not have authorization in an AJAX action as well as does not validate the file to be copied locally, allowing unauthenticated users to upload arbitrary file on the server and lead to RCE
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Productos afectados
Unknown · WavePlayer
⚠ Recursos públicos, para evaluar la exposición de sistemas que controlas o estás autorizado a probar. Prueba solo con autorización.