Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Vitepos-CVE-Report — Offenlegung für CVE-2025-13156 | Kitploit
Tools/GitHubGitHub/mooseloveti/vitepos-cve-report
SchwachstellenanalyseCode-AnalyseExploitationWebanwendungs-ExploitationPenetrationstestsLernen & Bildung
GitHubmooseloveti/vitepos-cve-report

Vitepos-CVE-Report

Offenlegung für CVE-2025-13156

Repository anzeigen
5vor 9 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

Vitepos-CVE-Bericht

Offenlegung für CVE-2025-13156

CVE-2025-13156 - Sicherheitslücke in Vitepos – Point of Sale (POS) für WooCommerce

Dieses Repository legt eine Sicherheitslücke offen, die in Vitepos – Point of Sale (POS) für WooCommerce <= 3.3.0, einem WordPress-Plugin von appsbd, entdeckt wurde.

🛠 Betroffene Version

  • Produkt: Vitepos – Point of Sale (POS) für WooCommerce
  • Version: ≤ v3.3.0
  • URL: https://wordpress.org/plugins/vitepos-lite/

🔒 Zugewiesene CVE

CVE IDTypKomponenteAuswirkung
CVE-2025-13156Authentifiziert (Abonnent+) Beliebiges Datei-Upload zur Remote-Code-Ausführungmodules/class-pos-settings.php api/v1/class-pos-product-api.phpBeliebige Dateien auf den Server der betroffenen Site hochladen

🧾 Detaillierte Beschreibung

CVE-2025-13156 — Authentifiziert (Abonnent+) Beliebiges Datei-Upload

  • Betroffene Komponente: Server der Site
  • Angriffsvektor: Beliebige Dateien auf den Server der betroffenen Site hochladen.
  • Auslöser: Dies ermöglicht es authentifizierten Angreifern mit Abonnenten-Zugriff und höher, beliebige Dateien auf den Server der betroffenen Site hochzuladen, was eine Remote-Code-Ausführung ermöglicht.
curl -k \
  'http://localhost:8080/wp-json/vitepos/v1/product/add-category' \
  -H 'Cookie: wordpress_logged_in_<your_hash>=<your_cookie>' \
-H 'X-WP-Nonce: <your_nonce>' \
  -F 'category_name=evil' \
  -F 'category_parent=0' \
  -F 'category_description=PoC-shell' \
  -F 'category_image=@./shell.php;filename="shell.php";type=application/octet-stream'

  • Auswirkung: Jeder authentifizierte Benutzer (einschließlich Rollen mit niedrigen Berechtigungen wie Abonnent) kann beliebige Dateien nach wp-content/uploads/// über die freigelegten Vitepos Lite REST-Endpunkte hochladen. Auf Servern, auf denen PHP-Ausführung aktiviert ist (oder über hochgeladene Konfigurationsdateien wieder aktiviert werden kann), führt dies zu Remote-Code-Ausführung; selbst wenn die Ausführung blockiert ist, können Angreifer bösartige Payloads hosten oder gespeichertes XSS durch hochgeladene HTML/SVG-Dateien erzeugen. Dies gibt im Grunde jedem angemeldeten Benutzer die Möglichkeit, beliebige Dateien zu schreiben.

❓Grund für die Sicherheitslücke

Die REST-Routen des Plugins unter /wp-json/vitepos/v1/product/... verlassen sich auf eine zu großzügige Berechtigungsprüfung, die effektiv jeden angemeldeten Benutzer akzeptiert (is_user_logged_in()), ohne zu prüfen, ob der Aufrufer ein POS-Benutzer ist oder die Fähigkeit hat, Produktbegriffe zu verwalten. Infolgedessen können Rollen mit niedrigen Berechtigungen (z.B. Abonnent) auf Endpunkte wie add-category/update-category zugreifen.

  • Schützen Sie jede REST-Route mit einem strengen permission_callback, der current_user_can('manage_product_terms') prüft
  • Vertrauen Sie nicht dem Client-Dateinamen/Content-Type; verwenden Sie wp_handle_upload() mit einer strengen Whitelist (z.B. JPEG/PNG/WebP) und wp_check_filetype_and_ext(); lehnen Sie unbekannte oder ausführbare Typen ab.

ひとこと

Da es nicht direkt im WebRoot abgelegt werden kann, kann es je nach Umgebung sein, dass es nicht erfolgreich ist. Da im Uploads-Verzeichnis grundsätzlich die PHP-Ausführung nicht erlaubt ist, dachte ich, dass es ohne eine wirklich seltsame Umgebung nicht möglich wäre. Als ich im MIME-Erlaubnis-Listen den String application/octet-stream sah, hatte ich sofort ein ungutes Gefühl, aber es hat tatsächlich funktioniert, was mich sehr überrascht hat. Eigentlich verhindert der WordPress-Kern den PHP-Upload, aber da dieses Plugin eine eigene Verarbeitung implementiert, konnte diese Schwachstelle reproduziert werden. Das ist ein ziemlicher seltener Fall.

🔍 Entdecker

Name: MooseLove
Rolle: Unabhängiger Sicherheitsforscher / Bug Hunter
Kontakt: Auf Anfrage erhältlich


📚 Referenzen

  • Produkt: https://wordpress.org/plugins/vitepos-lite/

⚠️ Lizenz

Dieser Hinweis wird zur öffentlichen Sicherheitssensibilisierung bereitgestellt. Freie Weitergabe mit Quellenangabe.

Tool herunterladen