Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2025-14855-POC — SureForms <= 2.2.0 - अप्रमाणित संग्रहीत क्रॉस-साइट स्क्रिप्टिंग | Kitploit
उपकरण/GitHubGitHub/ch4r0nn/cve-2025-14855-poc
भेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणवेब सुरक्षापेनिट्रेशन टेस्टिंगपेलोड डेवलपमेंट
GitHubch4r0nn/cve-2025-14855-poc

CVE-2025-14855-POC

SureForms <= 2.2.0 - अप्रमाणित संग्रहीत क्रॉस-साइट स्क्रिप्टिंग

रिपॉजिटरी देखें
2127 महीने पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2025-14855: SureForms WordPress प्लगइन में संग्रहीत क्रॉस-साइट स्क्रिप्टिंग (Stored XSS) प्रूफ ऑफ कॉन्सेप्ट

  • लक्ष्य: WordPress प्लगइन "SureForms"
  • प्लगइन वर्डप्रेस: https://wordpress.org/plugins/sureforms/
  • भेद्यता प्रकार: संग्रहीत क्रॉस-साइट स्क्रिप्टिंग (Stored XSS)
  • CVE: CVE-2025-14855
  • संदर्भ: https://www.wordfence.com/threat-intel/vulnerabilities/wordpress-plugins/sureforms/sureforms-220-unauthenticated-stored-cross-site-scripting
  • प्रमाणीकरण: बिना प्रमाणीकरण (अतिथि/सार्वजनिक)
  • प्रभाव: एडमिन सत्र अपहरण के माध्यम से रिमोट कोड निष्पादन (RCE)
  • खोजकर्ता: https://nguyentiendung1006.wixsite.com/tiendung

1. सारांश

SureForms प्लगइन में एक गंभीर Stored XSS भेद्यता मौजूद है। यह भेद्यता entries.js में एक असुरक्षित क्लाइंट-साइड कार्यान्वयन से उत्पन्न होती है, जहाँ उपयोगकर्ता इनपुट प्रोग्रामेटिक रूप से डिकोड (सर्वर-साइड सैनिटाइज़ेशन को उलटते हुए) किया जाता है और फिर उचित क्लाइंट-साइड सैनिटाइज़ेशन के बिना dangerouslySetInnerHTML का उपयोग करके प्रस्तुत किया जाता है। यह अप्रमाणित हमलावरों को WordPress के डिफ़ॉल्ट फ़िल्टर को दरकिनार करते हुए मानक फ़ॉर्म फ़ील्ड के माध्यम से दुर्भावनापूर्ण जावास्क्रिप्ट पेलोड इंजेक्ट करने की अनुमति देता है।

wp_kses

2. संस्करण पहचान

यह सत्यापित करने के लिए कि कोई लक्ष्य साइट SureForms चला रही है या नहीं, अनुवाद फ़ाइल हैडर का निरीक्षण करें जिसमें आमतौर पर संस्करण संख्या होती है।

लक्ष्य URL: http://target-site.com/wp-content/plugins/sureforms/languages/sureforms.pot

सत्यापन कमांड:

root@kitploit:~
curl -s "http://target-site.com/wp-content/plugins/sureforms/languages/sureforms.pot" | grep "Project-Id-Version"

3. रिवर्स इंजीनियरिंग और मूल कारण विश्लेषण

यह भेद्यता React-आधारित एडमिन इंटरफ़ेस में निवास करती है जो फ़ॉर्म प्रविष्टियाँ देखने के लिए उपयोग होता है (entries.js)।

3.1. "ऑटो-डिकोडर" तर्क (बाईपास)

मिनिफ़ाइड entries.js फ़ाइल में, HTML एंटिटी को संभालने के लिए एक सहायक फ़ंक्शन (विश्लेषित बिल्ड में Xv के रूप में पहचाना गया) है।

कोड तर्क (पुनर्निर्मित):

root@kitploit:~
// Function Xv: फ़ील्ड मानों का प्री-प्रोसेसिंग
var Xv = function(input) {
    var value = input.value;
    
    // भेद्यता का मूल कारण:
    // यदि स्ट्रिंग में HTML एंटिटी हैं (जैसे &lt;), तो एक textarea बनाएं,
    // सामग्री इंजेक्ट करें, और मान निकालें।
    // यह प्रभावी रूप से HTML एंटिटी को वापस रॉ HTML टैग में डिकोड करता है।
    // उदाहरण: "&lt;img ...&gt;" बन जाता है ""
    
    if (typeof value === "string" && value.match(/&[a-zA-Z0-9#]+;/)) {
        var textarea = document.createElement("textarea");
        textarea.innerHTML = value;
        
        // सैनिटाइज़ेशन को उलटने का तर्क
        if (textarea.value.includes("&lt;") || textarea.value.includes("&gt;")) {
             value = textarea.value; // अब 'value' में रॉ HTML है
        }
    }
    return { ...input, value: value };
}

विश्लेषण: यह फ़ंक्शन बैकएंड सुरक्षा को विफल कर देता है। भले ही WordPress <script> को डेटाबेस में &lt;script&gt; के रूप में सही ढंग से संग्रहीत करे, यह फ़ंक्शन API से लाने के तुरंत बाद इसे वापस <script> में बदल देता है।

3.2. खतरनाक सिंक

डिकोडिंग के बाद, डेटा रेंडरिंग घटक (जिसे Jv के रूप में पहचाना गया) को पास किया जाता है।

कोड तर्क (पुनर्निर्मित):

root@kitploit:~
// Function Jv: फ़ील्ड का रेंडरिंग
var Jv = function(props) {
    var field = props.field;
    var val = field.value; // यह मान अब रॉ HTML है (पोस्ट-डिकोडिंग)

    // ट्रिगर: जाँचें कि क्या स्ट्रिंग HTML जैसी दिखती है
    if (typeof val === "string" && val.match(/<[^>]+>/g)) {
        // सिंक: क्लाइंट-साइड सैनिटाइज़ेशन (जैसे DOMPurify) के बिना dangerouslySetInnerHTML का उपयोग करके रेंडर करें
        return React.createElement("span", {
            dangerouslySetInnerHTML: { __html: val }
        });
    }
    
    // गैर-HTML टेक्स्ट के लिए सुरक्षित रेंडर
    return React.createElement("span", null, val);
}

4. हमला प्रवाह

  1. इंजेक्शन: एक अप्रमाणित हमलावर फ्रंटएंड पर एक फ़ॉर्म सबमिट करता है। रॉ HTML टैग (जिन्हें WordPress बैकएंड द्वारा हटाया/सैनिटाइज़ किया जाएगा) का उपयोग करने के बजाय, हमलावर HTML एंटिटी भेजता है।

  2. भंडारण: WordPress इनपुट (जैसे &lt;img...) को सुरक्षित टेक्स्ट मानता है और डेटाबेस में संग्रहीत करता है।

  3. निष्पादन (जाल):

    • एडमिन SureForms > Entries पर नेविगेट करता है।
    • ब्राउज़र JSON API के माध्यम से प्रविष्टि विवरण लाता है।
    • फ़ंक्शन Xv एंटिटी का पता लगाता है और &lt;img... को वापस ` Entries पर जाएँ।
  4. विवरण देखने के लिए चरण 1 में सबमिट की गई प्रविष्टि पर क्लिक करें।

  5. परिणाम: ब्राउज़र जावास्क्रिप्ट पेलोड (alert('XSS_SUREFORMS')) निष्पादित करेगा।

टूल डाउनलोड करें