Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Flo-Forms-CVE-Report — Disclosure for CVE-2025-13159 | Kitploit
Outils/GitHubGitHub/mooseloveti/flo-forms-cve-report
Vulnerability AnalysisExploitationWeb Application ExploitationWeb SecurityPenetration TestingLearning & Education
GitHubmooseloveti/flo-forms-cve-report

Flo-Forms-CVE-Report

Disclosure for CVE-2025-13159

Voir le dépôt
il y a 8 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Flo-Forms-CVE-Report

Divulgation pour CVE-2025-13159

CVE-2025-13159 - Vulnérabilité dans Flo Forms – Easy Drag & Drop Form Builder

Ce dépôt divulgue une vulnérabilité découverte dans Flo Forms – Easy Drag & Drop Form Builder <= 1.0.43, une extension WordPress développée par flothemesplugins.

🛠 Version affectée

  • Produit : Flo Forms – Easy Drag & Drop Form Builder
  • Version : v1.0.43
  • URL : https://wordpress.org/plugins/flo-forms/

🔒 CVE attribué

ID CVETypeComposantImpact
CVE-2025-13159Cross-Site Scripting stocké non authentifié via téléchargement SVGpublic/class-flo-forms-public.phpUn attaquant non authentifié peut exécuter du JS

🧾 Description détaillée

CVE-2025-13159 — Cross-Site Scripting stocké non authentifié via téléchargement SVG

  • Composant affecté : Page d'administration de Flo Forms
  • Vecteur d'attaque : Cross-Site Scripting stocké non authentifié via téléchargement SVG
  • Déclencheur : Un attaquant peut injecter des scripts malveillants dans l'interface d'administration en exploitant flo_form_submit pour stocker des scripts arbitraires via un téléchargement SVG.
root@kitploit:~
curl -k -X POST "https://localhost:8080/wp-admin/admin-ajax.php" \
  -F 'action=flo_form_submit' \
  -F 'flo_fid=<your fid>' \
  -F 'flo-form-model={}' \
  -F 'flo-form-schema={"groups":[]}' \
  -F '[email protected];type=image/svg+xml'

※Si le fid dans l'objet n'existe pas, cela échouera.

  • Impact : Les scripts stockés peuvent être exécutés, posant un risque de dommages graves comme le détournement de compte.

❓ Raison de la vulnérabilité

L'extension étend les types MIME autorisés par WordPress pour inclure image/svg+xml et expose une action AJAX non authentifiée (flo_form_submit) qui accepte les pièces jointes et les transmet à media_handle_upload() sans aucune vérification de nettoyage SVG ni de capacités. Les SVG téléchargés sont ensuite servis en tant que image/svg+xml et liés depuis l'interface d'administration. Lorsqu'un administrateur ouvre la pièce jointe (directement, ou via /), le navigateur interprète le document SVG et exécute les scripts intégrés, entraînant un XSS stocké.

  • Exclure SVG des types MIME autorisés.

Note

Un mois s'est écoulé, mais le correctif n'a pas encore été publié et les téléchargements eux-mêmes ont été arrêtés. Cette fois, la reproduction du PoC n'a pas bien fonctionné et je suis resté bloqué pendant plus d'une heure, mais il s'est avéré que j'avais oublié d'ajouter le signe arobase (@) avant XSS.svg.

🔍 Découvreur

Nom : MooseLove
Rôle : Chercheur en sécurité indépendant / chasseur de bugs
Contact : Disponible sur demande


📚 Références

  • Produit : https://wordpress.org/plugins/flo-forms/

⚠️ Licence

Cet avis est fourni pour la sensibilisation à la sécurité publique. Libre de partager avec attribution.

Télécharger l’outil