← volver
CVE-2025-7441

StoryChief <= 1.0.42 - Unauthenticated Arbitrary File Upload

CVSS 9.8 CRITICALEPSS 37.3%CWE-434
Vexday Risk Score
75Prioridad alta
Decisión SSVC (CISA)
Attend
PoC disponible → seguir de cerca
CVSS 9.8EPSS 37.3%KEV nãoPoC públicaNuclei Metasploit simPatch
Ciclo de vida
04 ago 2025Exploit Metasploit disponible
16 ago 2025Publicada en NVD
26 ago 2025PoC pública
Recomendación: Planificar corrección próxima — ya existe PoC pública.
The StoryChief plugin for WordPress is vulnerable to arbitrary file uploads in all versions up to, and including, 1.0.42. This vulnerability occurs through the /wp-json/storychief/webhook REST-API endpoint that does not have sufficient filetype validation. This makes it possible for unauthenticated attackers to upload arbitrary files on the affected site's server which may make remote code execution possible.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Productos afectados
storychief · StoryChief
⚠ Recursos públicos, para evaluar la exposición de sistemas que controlas o estás autorizado a probar. Prueba solo con autorización.

¿Quieres saber si tu infraestructura está expuesta a esto?

Hablar con TrueHacking →