CVE-2025-13159
Flo Forms – Easy Drag & Drop Form Builder <= 1.0.43 - ثغرة برمجة نصية عبر المواقع مخزنة غير مصادق عليها عبر رفع SVG
- تم النشر
- 21/11/2025
- محدث
- 08/04/2026
- تخصيص CNA
- Wordfence
- الأدلة المرصودة
- 09/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:Lمنخفض · الثلاثين يومًا القادمة
- المئوية
- 24.4%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
# إضافة Flo Forms – Easy Drag & Drop Form Builder لـ WordPress عرضة لثغرة Cross-Site Scripting المخزنة عبر رفع ملفات SVG في جميع الإصدارات حتى 1.0.43 وما يشملها. يعود السبب إلى أن الإضافة تسمح برفع ملفات SVG عبر نقطة نهاية AJAX غير مصادق عليها (`flo_form_submit`) دون التحقق السليم من محتوى الملف. هذا يتيح للمهاجمين غير المصادق عليهم رفع ملفات SVG ضارة تحتوي على JavaScript يتم تنفيذها عندما يعرض مسؤول الموقع الملف المرفوع في واجهة إدارة WordPress، مما قد يؤدي إلى اختراق كامل للموقع.
المصادر
1إفصاح عن CVE-2025-13159
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.