Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Vitepos-CVE-Report — Divulgation pour CVE-2025-13156 | Kitploit
Outils/GitHubGitHub/mooseloveti/vitepos-cve-report
Analyse des VulnérabilitésAnalyse de CodeExploitationExploitation d'Applications WebTests d'IntrusionApprentissage et Éducation
GitHubmooseloveti/vitepos-cve-report

Vitepos-CVE-Report

Divulgation pour CVE-2025-13156

Voir le dépôt
2il y a 8 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Vitepos-CVE-Report

Divulgation pour CVE-2025-13156

CVE-2025-13156 - Vulnérabilité dans Vitepos – Point of Sale (POS) for WooCommerce

Ce dépôt divulgue une vulnérabilité découverte dans Vitepos – Point of Sale (POS) for WooCommerce <= 3.3.0, un plugin WordPress développé par appsbd.

🛠 Version affectée

  • Produit : Vitepos – Point of Sale (POS) for WooCommerce
  • Version : ≤ v3.3.0
  • URL : https://wordpress.org/plugins/vitepos-lite/

🔒 CVE assigné

Télécharger l’outil
ID CVETypeComposantImpact
CVE-2025-13156Téléversement arbitraire de fichiers authentifié (Abonné+) menant à l'exécution de code à distancemodules/class-pos-settings.php api/v1/class-pos-product-api.phpTéléverser des fichiers arbitraires sur le serveur du site concerné

🧾 Description détaillée

CVE-2025-13156 — Téléversement arbitraire de fichiers authentifié (Abonné+)

  • Composant affecté : Serveur du site
  • Vecteur d'attaque : Téléverser des fichiers arbitraires sur le serveur du site concerné.
  • Déclencheur : Cela permet à des attaquants authentifiés, disposant d'un accès de niveau abonné ou supérieur, de téléverser des fichiers arbitraires sur le serveur du site concerné, ce qui rend possible l'exécution de code à distance.
root@kitploit:~
curl -k \
  'http://localhost:8080/wp-json/vitepos/v1/product/add-category' \
  -H 'Cookie: wordpress_logged_in_<your_hash>=<your_cookie>' \
-H 'X-WP-Nonce: <your_nonce>' \
  -F 'category_name=evil' \
  -F 'category_parent=0' \
  -F 'category_description=PoC-shell' \
  -F 'category_image=@./shell.php;filename="shell.php";type=application/octet-stream'

  • Impact : Tout utilisateur authentifié (y compris les rôles à faibles privilèges comme Abonné) peut téléverser des fichiers arbitraires vers wp-content/uploads/// via les endpoints REST exposés de Vitepos Lite. Sur les serveurs où l'exécution de PHP est activée (ou peut être réactivée via des fichiers de configuration téléversés), cela conduit à une exécution de code à distance ; même lorsque l'exécution est bloquée, les attaquants peuvent héberger des charges utiles malveillantes ou créer des XSS stockés via des fichiers HTML/SVG téléversés. Cela donne en pratique à tout utilisateur connecté des primitives d'écriture arbitraire de fichiers.

❓ Raison de la vulnérabilité

Les routes REST du plugin sous /wp-json/vitepos/v1/product/... reposent sur un contrôle de permissions permissif qui accepte en pratique tout utilisateur connecté (is_user_logged_in()), sans vérifier si l'appelant est un utilisateur POS ou dispose de la capacité de gérer les termes de produits. En conséquence, les rôles à faibles privilèges (par exemple Abonné) peuvent atteindre des endpoints comme add-category/update-category.

  • Protégez chaque route REST avec un permission_callback strict qui vérifie current_user_can('manage_product_terms')
  • Ne vous fiez pas au nom de fichier/Content-Type fourni par le client ; utilisez wp_handle_upload() avec une liste blanche stricte (p. ex. JPEG/PNG/WebP) et wp_check_filetype_and_ext() ; rejetez les types inconnus ou exécutables.

Remarque

Comme le fichier ne peut pas être placé directement à la racine du WebRoot, l'exploitation peut échouer selon l'environnement. L'exécution de PHP n'est généralement pas autorisée sous le répertoire Uploads, donc je pensais que ce ne serait pas réalisable sans un environnement vraiment inhabituel. Dès que j'ai vu la chaîne application/octet-stream dans la liste blanche MIME, j'ai eu un mauvais pressentiment, mais l'exploitation a réellement fonctionné, ce qui m'a surpris. Normalement, le noyau de WordPress empêche le téléversement de PHP, mais ce plugin implémentait son propre traitement, ce qui a permis de reproduire cette vulnérabilité. C'est un cas vraiment rare.

🔍 Découvreur

Nom : MooseLove
Rôle : Chercheur en sécurité indépendant / chasseur de bogues
Contact : Disponible sur demande


📚 Références

  • Produit : https://wordpress.org/plugins/vitepos-lite/

⚠️ Licence

Cet avis de sécurité est fourni pour la sensibilisation du public à la sécurité. Libre de le partager avec mention de la source.