Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Tools/GitHubGitHub/mooseloveti/flo-forms-cve-report
SchwachstellenanalyseExploitationWebanwendungs-ExploitationWebsicherheitPenetrationstestsLernen & Bildung
GitHubmooseloveti/flo-forms-cve-report

Flo-Forms-CVE-Report

Offenlegung für CVE-2025-13159

Repository anzeigen
vor 8 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

Flo-Forms-CVE-Report

Offenlegung für CVE-2025-13159

CVE-2025-13159 – Sicherheitslücke in Flo Forms – Easy Drag & Drop Form Builder

Dieses Repository legt eine Sicherheitslücke offen, die in Flo Forms – Easy Drag & Drop Form Builder <= 1.0.43, einem von flothemesplugins entwickelten WordPress-Plugin, entdeckt wurde.

🛠 Betroffene Version

  • Produkt: Flo Forms – Easy Drag & Drop Form Builder
  • Version: v1.0.43
  • URL: https://wordpress.org/plugins/flo-forms/

🔒 Zugewiesene CVE

Tool herunterladen
CVE-IDTypKomponenteAuswirkung
CVE-2025-13159Nicht authentifiziertes gespeichertes Cross-Site Scripting via SVG-Uploadpublic/class-flo-forms-public.phpNicht authentifizierte Angreifer können JS ausführen

🧾 Detaillierte Beschreibung

CVE-2025-13159 – Nicht authentifiziertes gespeichertes Cross-Site Scripting via SVG-Upload

  • Betroffene Komponente: Flo Forms Admin-Seite
  • Angriffsvektor: Nicht authentifiziertes gespeichertes Cross-Site Scripting via SVG-Upload
  • Auslöser: Ein Angreifer kann bösartige Skripte in die Admin-Oberfläche einschleusen, indem er die Aktion flo_form_submit ausnutzt, um über den SVG-Upload beliebige Skripte zu speichern.
root@kitploit:~
curl -k -X POST "https://localhost:8080/wp-admin/admin-ajax.php" \
  -F 'action=flo_form_submit' \
  -F 'flo_fid=<your fid>' \
  -F 'flo-form-model={}' \
  -F 'flo-form-schema={"groups":[]}' \
  -F '[email protected];type=image/svg+xml'

※Wenn die fid innerhalb des Objekts nicht existiert, schlägt der Vorgang fehl.

  • Auswirkung: Gespeicherte Skripte können ausgeführt werden, was ein ernstes Risiko wie z. B. Account-Übernahme darstellt.

❓ Grund für die Sicherheitslücke

Das Plugin erweitert die von WordPress erlaubten MIME-Typen um image/svg+xml und stellt eine nicht authentifizierte AJAX-Aktion (flo_form_submit) bereit, die Dateianhänge akzeptiert und sie ohne SVG-Bereinigung oder Berechtigungsprüfung an media_handle_upload() übergibt. Hochgeladene SVGs werden dann als image/svg+xml ausgeliefert und in der Admin-Oberfläche verlinkt. Wenn ein Administrator den Anhang öffnet (direkt oder über <object>/``), interpretiert der Browser das SVG-Dokument und führt eingebettete Skripte aus – dies führt zu gespeichertem XSS.

  • SVG von den erlaubten MIME-Typen ausschließen.

Ein Kommentar

Ein Monat ist vergangen, aber es wurde noch kein Patch veröffentlicht und der Download selbst wurde gestoppt. Diesmal gelang die Reproduktion des PoC nicht auf Anhieb – ich hing über eine Stunde fest, bis sich herausstellte, dass ich vor XSS.svg das At-Zeichen (@) vergessen hatte.

🔍 Entdecker

Name: MooseLove
Rolle: Unabhängiger Sicherheitsforscher / Bug Hunter
Kontakt: Auf Anfrage erhältlich


📚 Referenzen

  • Produkt: https://wordpress.org/plugins/flo-forms/

⚠️ Lizenz

Dieses Advisory wird zur öffentlichen Sicherheitsaufklärung bereitgestellt. Bei Weitergabe bitte die Quelle nennen.