Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Flo-Forms-CVE-Report — Disclosure for CVE-2025-13159 | Kitploit
Herramientas/GitHubGitHub/mooseloveti/flo-forms-cve-report
Vulnerability AnalysisExploitationWeb Application ExploitationWeb SecurityPenetration TestingLearning & Education
GitHubmooseloveti/flo-forms-cve-report

Flo-Forms-CVE-Report

Disclosure for CVE-2025-13159

Ver Repositorio
hace 8 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Flo-Forms-CVE-Report

Divulgación de CVE-2025-13159

CVE-2025-13159 - Vulnerabilidad en Flo Forms – Easy Drag & Drop Form Builder

Este repositorio divulga una vulnerabilidad descubierta en Flo Forms – Easy Drag & Drop Form Builder <= 1.0.43, plugin de WordPress desarrollado por flothemesplugins.

🛠 Versión afectada

  • Producto: Flo Forms – Easy Drag & Drop Form Builder
  • Versión: v1.0.43
  • URL: https://wordpress.org/plugins/flo-forms/

🔒 CVE asignado

CVE IDTipoComponenteImpacto
CVE-2025-13159Cross-Site Scripting Almacenado No Autenticado mediante Carga SVGpublic/class-flo-forms-public.phpUn atacante no autenticado puede ejecutar JS

🧾 Descripción detallada

CVE-2025-13159 — Cross-Site Scripting Almacenado No Autenticado mediante Carga SVG

  • Componente afectado: Página de administración de Flo Forms
  • Vector de ataque: Cross-Site Scripting Almacenado No Autenticado mediante Carga SVG
  • Disparador: Un atacante puede inyectar scripts maliciosos en la interfaz de administración aprovechando flo_form_submit para almacenar scripts arbitrarios mediante la carga de SVG.
root@kitploit:~
curl -k -X POST "https://localhost:8080/wp-admin/admin-ajax.php" \
  -F 'action=flo_form_submit' \
  -F 'flo_fid=<your fid>' \
  -F 'flo-form-model={}' \
  -F 'flo-form-schema={"groups":[]}' \
  -F '[email protected];type=image/svg+xml'

※Si el fid dentro del objeto no existe, fallará.

  • Impacto: Los scripts almacenados pueden ejecutarse, lo que representa un riesgo de daño grave, como el secuestro de cuentas.

❓Motivo de la vulnerabilidad

El plugin amplía los tipos MIME permitidos por WordPress para incluir image/svg+xml y expone una acción AJAX no autenticada (flo_form_submit) que acepta archivos adjuntos y los pasa a media_handle_upload() sin ninguna sanitización de SVG ni comprobaciones de capacidad. Los SVG cargados se sirven de vuelta como image/svg+xml y se enlazan desde la interfaz de administración. Cuando un administrador abre el adjunto (directamente, o mediante /), el navegador interpreta el documento SVG y ejecuta los scripts incrustados, lo que resulta en XSS almacenado.

  • Excluir SVG de los tipos MIME permitidos.

Nota

Ha pasado un mes y el parche aún no se ha publicado; incluso la descarga se ha suspendido. En esta ocasión, la reproducción del PoC no funcionó bien y estuve atascado más de una hora, pero al final resultó que había olvidado poner la arroba (@) delante de XSS.svg.

🔍 Descubridor

Nombre: MooseLove
Rol: Investigador de seguridad independiente / cazador de bugs
Contacto: Disponible bajo petición


📚 Referencias

  • Producto: https://wordpress.org/plugins/flo-forms/

⚠️ Licencia

Este aviso se proporciona para la concienciación pública sobre seguridad. Libre para compartir con atribución.

Descargar herramienta