
Disclosure for CVE-2025-13159
الإفصاح عن CVE-2025-13159
يكشف هذا المستودع عن ثغرة تم اكتشافها في Flo Forms – Easy Drag & Drop Form Builder <= 1.0.43، وهو إضافة ووردبريس مطورة بواسطة flothemesplugins.
| CVE ID | النوع | المكون | التأثير |
|---|---|---|---|
| CVE-2025-13159 | ثغرة تخزينية عبر نصوص برمجية عبر تحميل SVG بدون مصادقة | public/class-flo-forms-public.php | يمكن لمهاجم غير مصادق تنفيذ JavaScript |
flo_form_submit لتخزين نصوص برمجية عشوائية عبر تحميل SVG.curl -k -X POST "https://localhost:8080/wp-admin/admin-ajax.php" \
-F 'action=flo_form_submit' \
-F 'flo_fid=<your fid>' \
-F 'flo-form-model={}' \
-F 'flo-form-schema={"groups":[]}' \
-F '[email protected];type=image/svg+xml'
※إذا لم يكن fid داخل الكائن موجودًا، ستفشل العملية.
تقوم الإضافة بتوسيع أنواع MIME المسموح بها في ووردبريس لتشمل image/svg+xml وتعرض إجراء AJAX غير مصادق عليه (flo_form_submit) يقبل مرفقات الملفات ويمررها إلى media_handle_upload() دون أي تنقية لـ SVG أو فحوصات صلاحية. يتم بعد ذلك إعادة خدمة ملفات SVG التي تم تحميلها كـ image/svg+xml وربطها من واجهة الإدارة. عندما يفتح المسؤول المرفق (مباشرة، أو عبر <object>/) ، يفسر المتصفح مستند SVG وينفذ النصوص البرمجية المضمنة، مما يؤدي إلى ثغرة تخزينية عبر نصوص برمجية.
مر شهر ولم يتم إصدار تصحيح بعد، كما تم إيقاف التحميل نفسه. لم تنجح إعادة إنتاج PoC هذه المرة بسهولة، وعلقت لأكثر من ساعة، ولكن في النهاية تبين أنني نسيت وضع علامة @ قبل XSS.svg.
الاسم: MooseLove
الدور: باحث أمني مستقل / صائد ثغرات
جهة الاتصال: متاحة عند الطلب
يتم تقديم هذا الإشعار للتوعية الأمنية العامة. يمكن المشاركة بحرية مع ذكر المصدر.