Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Vitepos-CVE-Report — Divulgación para CVE-2025-13156 | Kitploit
Herramientas/GitHubGitHub/mooseloveti/vitepos-cve-report
Análisis de VulnerabilidadesAnálisis de CódigoExplotaciónExplotación de Aplicaciones WebPruebas de PenetraciónAprendizaje y Educación
GitHubmooseloveti/vitepos-cve-report

Vitepos-CVE-Report

Divulgación para CVE-2025-13156

Ver Repositorio
2hace 8 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Vitepos-CVE-Report

Divulgación para CVE-2025-13156

CVE-2025-13156 - Vulnerabilidad en Vitepos – Point of Sale (POS) for WooCommerce

Este repositorio divulga una vulnerabilidad descubierta en Vitepos – Point of Sale (POS) for WooCommerce <= 3.3.0, plugin de WordPress desarrollado por appsbd.

🛠 Versión Afectada

  • Producto: Vitepos – Point of Sale (POS) for WooCommerce
  • Versión: ≤ v3.3.0
  • URL: https://wordpress.org/plugins/vitepos-lite/

🔒 CVE Asignado

Descargar herramienta
CVE IDTipoComponenteImpacto
CVE-2025-13156Autenticado (Suscriptor+) Subida Arbitraria de Archivos para Ejecución Remota de Códigomodules/class-pos-settings.php api/v1/class-pos-product-api.phpSubir archivos arbitrarios al servidor del sitio afectado

🧾 Descripción Detallada

CVE-2025-13156 — Subida Arbitraria de Archivos Autenticada (Suscriptor+)

  • Componente Afectado: Servidor del sitio
  • Vector de Ataque: Subir archivos arbitrarios al servidor del sitio afectado.
  • Disparador: Esto permite a atacantes autenticados, con acceso de nivel suscriptor y superior, subir archivos arbitrarios al servidor del sitio afectado, lo que hace posible la ejecución remota de código.
root@kitploit:~
curl -k \
  'http://localhost:8080/wp-json/vitepos/v1/product/add-category' \
  -H 'Cookie: wordpress_logged_in_<your_hash>=<your_cookie>' \
-H 'X-WP-Nonce: <your_nonce>' \
  -F 'category_name=evil' \
  -F 'category_parent=0' \
  -F 'category_description=PoC-shell' \
  -F 'category_image=@./shell.php;filename="shell.php";type=application/octet-stream'

  • Impacto: Cualquier usuario autenticado (incluidos roles de bajo privilegio como Suscriptor) puede subir archivos arbitrarios a wp-content/uploads/// a través de los endpoints REST expuestos de Vitepos Lite. En servidores donde la ejecución de PHP está habilitada (o puede reactivarse mediante archivos de configuración subidos), esto conduce a la ejecución remota de código; incluso cuando la ejecución está bloqueada, los atacantes pueden alojar payloads maliciosos o crear XSS almacenado mediante archivos HTML/SVG subidos. Esto otorga efectivamente a cualquier usuario conectado primitivas de escritura de archivos arbitrarios.

❓Razón de la vulnerabilidad

Las rutas REST del plugin bajo /wp-json/vitepos/v1/product/... dependen de una comprobación de permisos permisiva que acepta efectivamente a cualquier usuario conectado (is_user_logged_in()), ignorando si el llamador es un usuario de POS o tiene la capacidad de gestionar términos de producto. Como resultado, los roles de bajo privilegio (por ejemplo, Suscriptor) pueden alcanzar endpoints como add-category/update-category.

  • Protege cada ruta REST con un permission_callback estricto que verifique current_user_can('manage_product_terms')
  • No confíes en el filename/Content-Type del cliente; usa wp_handle_upload() con una lista blanca estricta (por ejemplo, JPEG/PNG/WebP) y wp_check_filetype_and_ext(); rechaza tipos desconocidos o ejecutables.

Comentario

Como no se puede colocar directamente en la raíz de WebRoot, puede que no se tenga éxito en algunos entornos. En Uploads, la ejecución de PHP no está permitida básicamente, así que pensé que no sería posible a menos que fuera un entorno muy extraño. En el momento en que vi la cadena application/octet-stream en la lista blanca de MIME tuve un mal presentimiento, pero realmente funcionó, y me sorprendió. Originalmente, el núcleo de WordPress evita la subida de PHP, pero este plugin implementaba su propio procesamiento, por lo que esta vulnerabilidad pudo reproducirse. Es un caso bastante raro.

🔍 Descubridor

Nombre: MooseLove
Rol: Investigador de seguridad independiente / cazador de bugs
Contacto: Disponible bajo petición


📚 Referencias

  • Producto: https://wordpress.org/plugins/vitepos-lite/

⚠️ Licencia

Este aviso se proporciona para la concienciación pública sobre seguridad. Libre de compartir con atribución.