Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Herramientas/GitHubGitHub/d3kc4rt1/cve-2025-14893
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de PenetraciónPapers e InvestigaciónAprendizaje y Educación
GitHubd3kc4rt1/cve-2025-14893

CVE-2025-14893

Cross-Site Scripting (XSS) almacenado autenticado en el plugin IndieWeb de WordPress

Ver Repositorio
1hace 5 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2025-14893: Cross-Site Scripting (XSS) Almacenado Autenticado en el Plugin IndieWeb de WordPress

Descargo de responsabilidad: Este repositorio se crea únicamente con fines educativos y de divulgación ética. La vulnerabilidad ha sido reportada de manera responsable al proveedor y corregida. No utilice esta información para explotar sistemas sin la debida autorización.

Resumen Ejecutivo

Se descubrió una vulnerabilidad de Cross-Site Scripting (XSS) Almacenado en el plugin IndieWeb para WordPress (versiones <= 4.0.5). Esta vulnerabilidad permite a atacantes autenticados con privilegios de Autor o superiores inyectar JavaScript malicioso en el campo "Teléfono" de su perfil de usuario.

Cuando el "Widget de H-Card de Perfil de Autor" se muestra en el frontend, el script inyectado se renderiza sin la sanitización adecuada. Si un usuario con privilegios elevados, como un Administrador, hace clic en el enlace manipulado, el script se ejecuta en el contexto de su navegador. Esto puede provocar el secuestro de sesión, acciones administrativas no autorizadas y la toma de control total de la cuenta (ATO).

Descripción General de la Vulnerabilidad

  • ID de CVE: CVE-2025-14893
  • Producto: IndieWeb (Plugin de WordPress)
  • Versiones Afectadas: <= 4.0.5
  • Tipo de Vulnerabilidad: Cross-Site Scripting (XSS) Almacenado (CWE-79)
  • Privilegios Requeridos: Autenticado (nivel Autor y superior)
  • Análisis Técnico Detallado y Causa Raíz

    El problema principal radica en el manejo inseguro de los metadatos de usuario dentro del sistema de plantillas del plugin, específicamente la falta de uso de las funciones de escape integradas de WordPress.

    Archivo Vulnerable: templates/h-card.php (Línea 27)

    root@kitploit:~
    <a class="p-tel tel" href="tel:<?php echo $user->get( 'tel' ); ?>"><?php echo $user->get( 'tel' ); ?></a>
    

    El Fallo: El plugin genera directamente los metadatos tel del usuario dentro del atributo HTML href usando echo sin envolverlos en esc_attr(). Esto permite a un atacante proporcionar una cadena manipulada que incluye una comilla doble (") para cerrar prematuramente el atributo href, seguida de atributos HTML arbitrarios (como style u onclick).

    Impacto Empresarial

    • Toma de Control de la Cuenta (ATO): Si un Administrador interactúa con el elemento manipulado, el JavaScript del atacante puede robar las cookies de sesión o ejecutar solicitudes AJAX administrativas, otorgando al atacante el control total del sitio de WordPress.
    • Daño a la Reputación: El atacante puede modificar los elementos visibles de la página (defacement) o redirigir a los visitantes legítimos a sitios web maliciosos de terceros.

    Prueba de Concepto (PoC)

    Requisitos Previos

    1. WordPress instalado con IndieWeb <= 4.0.5 activado.
    2. Una cuenta de atacante con el rol de Autor.
    3. El "Widget de H-Card de Perfil de Autor" añadido a un área visible del frontend (por ejemplo, la Barra lateral).

    Pasos de Explotación

    1. Inicie sesión en el panel de WordPress como Autor.
    2. Navegue hasta Perfil (/wp-admin/profile.php).
    3. Desplácese hasta el campo Teléfono.
    4. Inyecte la siguiente carga útil (que escapa del atributo href):
      root@kitploit:~
      Click_Me" style="background:#ff4444; color:white; padding:5px; display:inline-block;" onclick="alert(document.cookie);
      
    5. Haga clic en Actualizar Perfil.
    6. Paso Crucial: Cree y publique una nueva Entrada. El widget vulnerable solo se renderiza en las páginas de entrada individuales (is_single()) para mostrar la información del autor.
    7. Activación: Cuando un Administrador visita la entrada publicada en el frontend y hace clic en el botón de teléfono "Click_Me" con el nuevo estilo, se ejecuta la carga útil XSS (que muestra la cookie de sesión en una alerta).

    Ejemplo de Solicitud HTTP Maliciosa (Actualización de Perfil)

    root@kitploit:~
    POST /wp-admin/profile.php HTTP/1.1
    Host: TARGET
    Content-Type: application/x-www-form-urlencoded
    Cookie: [Author_Session_Cookies]
    
    _wpnonce=[valid_nonce]&_wp_http_referer=%2Fwp-admin%2Fprofile.php&from=profile&checkuser_id=2&color-nonce=[nonce]&admin_color=fresh&admin_bar_front=1&first_name=&last_name=&nickname=attacker&display_name=attacker&email=attacker%40example.com&tel=Click_Me"%20style%3D"background%3A%23ff4444%3B%20color%3Awhite%3B%20padding%3A5px%3B%20display%3Ainline-block%3B"%20onclick%3D"alert(document.cookie)%3B&action=update&user_id=2&submit=Update+Profile
    

    Remediación

    Para corregir esta vulnerabilidad, los desarrolladores del plugin deben escapar adecuadamente la salida utilizando las funciones esc_attr() y esc_html() de WordPress.

    Ejemplo de Código Corregido:

    root@kitploit:~
    <a class="p-tel tel" href="tel:<?php echo esc_attr( $user->get( 'tel' ) ); ?>"><?php echo esc_html( $user->get( 'tel' ) ); ?></a>
    

    Cronología

    • Fecha (2026-03-03): Reportado a Wordfence.
    • Fecha (2026-03-20): Vulnerabilidad corregida / Divulgación pública.

    Referencias y Créditos

    • Base de Datos de Vulnerabilidades de Wordfence
    • CVE-2025-14893 en NVD
    • Plugin IndieWeb en WordPress.org
    Descargar herramienta