
PoC für CVE-2025-31864
WordPress-Plugin
Component name Beam me up Scotty – Zurück-nach-oben-Button
Vulnerable version <= 1.0.23
Component slug beam-me-up-scotty
Component link https://wordpress.org/plugins/beam-me-up-scotty/
Vulnerability class A3: Injection
Vulnerability type Cross Site Scripting (XSS)
Administrator
In den Versionen 1.0.23 und niedriger des Plugins Beam me up Scotty existiert eine gespeicherte Cross-Site-Scripting-Schwachstelle aufgrund unzureichender Datentypvalidierung und Escape-Verarbeitung für die Anpassungseinstellungen des 'Zurück-nach-oben-Buttons'.
Diese Anpassungseinstellungen sind nur für Benutzer mit Administratorrechten zugänglich. Wenn ein Angreifer mit Administratorrechten diese Schwachstelle ausnutzt, sind Besucher aller Seiten, auf denen der 'Zurück-nach-oben-Button' angezeigt wird, Cross-Site-Scripting-Angriffen ausgesetzt.
Bereiten Sie eine WordPress-Website mit installiertem und aktiviertem Plugin Beam me up Scotty Version 1.0.23 oder niedriger vor.
Navigieren Sie zum Menü zur Anpassung des 'Zurück-nach-oben-Buttons' (/wp-admin/themes.php?page=beam-me-up-scotty_settings).

Aktivieren Sie den Intercept in einem Proxy-Tool (z. B. BurpSuite), klicken Sie auf die Schaltfläche 'Speichern' am unteren Rand des Menüs der 'Zurück-nach-oben-Button'-Einstellungen, um das Request-Paket zu interceptieren, das die Anpassungseinstellungen des 'Zurück-nach-oben-Buttons' speichert.

Ändern Sie den Wert des Payloads beam_me_up_scotty_bottom_indentation im Request-Payload in Folgendes und führen Sie dann 'Forward' aus.
20px;}</style><script>alert("XSS")</script><style>foo{bottom:0

Nach dem Zugriff auf die WordPress-Website können Sie bestätigen, dass die XSS-Schwachstelle auftritt.


Das Plugin Beam me up Scotty führt die Datei /wp-content/plugins/beam-me-up-scotty/library/includes/dynamic-css.php aus, um die Anpassungseinstellungen für den 'Zurück-nach-oben-Button' anzuwenden.
Diese Datei setzt die Anpassungseinstellungen als Style-Attributwerte für den 'Zurück-nach-oben-Button' innerhalb des Style-Tags. An diesem Punkt können Sie überprüfen, dass die Anpassungseinstellungen für den 'Zurück-nach-oben-Button' ohne Escape-Verarbeitung im Style-Tag referenziert werden.

Daher können wir, wie im PoC gezeigt, bestätigen, dass bei Eingabe des Payloads beam_me_up_scotty_bottom_indentation, der das XSS-Angriffsskript enthält, das Skript ausgeführt wird, weil sein Wert ohne Escape-Verarbeitung als Style-Attributwert des 'Zurück-nach-oben-Buttons' referenziert wird.

Als Ergebnis können Sie beim Zugriff auf die WordPress-Website den folgenden HTML-Code überprüfen.
