
CVE-2025-13159 के लिए प्रकटीकरण
CVE-2025-13159 के लिए प्रकटीकरण
यह रिपॉजिटरी Flo Forms – Easy Drag & Drop Form Builder <= 1.0.43, flothemesplugins द्वारा विकसित WordPress प्लगइन में खोजी गई एक भेद्यता का प्रकटीकरण करता है।
| CVE आईडी | प्रकार | घटक | प्रभाव |
|---|
| CVE-2025-13159 | SVG अपलोड के माध्यम से अप्रमाणित संग्रहीत क्रॉस-साइट स्क्रिप्टिंग | public/class-flo-forms-public.php | अप्रमाणित हमलावर JS निष्पादित कर सकता है |
curl -k -X POST "https://localhost:8080/wp-admin/admin-ajax.php" \
-F 'action=flo_form_submit' \
-F 'flo_fid=<your fid>' \
-F 'flo-form-model={}' \
-F 'flo-form-schema={"groups":[]}' \
-F '[email protected];type=image/svg+xml'
※यदि ऑब्जेक्ट के अंदर fid मौजूद नहीं है, तो यह विफल हो जाएगा।
प्लगइन WordPress के अनुमत MIME प्रकारों में image/svg+xml को शामिल करने का विस्तार करता है और एक अप्रमाणित AJAX क्रिया (flo_form_submit) को उजागर करता है जो फ़ाइल अटैचमेंट स्वीकार करता है और उन्हें बिना किसी SVG सैनिटाइज़ेशन या क्षमता जांच के media_handle_upload() को भेजता है। अपलोड किए गए SVG को फिर image/svg+xml के रूप में वापस भेजा जाता है और एडमिन UI से लिंक किया जाता है। जब कोई प्रशासक अटैचमेंट खोलता है (सीधे, या / के माध्यम से), ब्राउज़र SVG दस्तावेज़ की व्याख्या करता है और एम्बेडेड स्क्रिप्ट निष्पादित करता है, जिसके परिणामस्वरूप संग्रहीत XSS होता है।
एक महीना बीत चुका है, लेकिन अभी तक कोई पैच जारी नहीं किया गया है और डाउनलोड स्वयं रोक दिया गया है। इस बार PoC का पुनरुत्पादन ठीक से काम नहीं कर रहा था, एक घंटे से अधिक समय लगा, लेकिन अंततः पता चला कि XSS.svg के आगे @ चिह्न लगाना भूल गया था।
नाम: MooseLove
भूमिका: स्वतंत्र सुरक्षा शोधकर्ता / बग हंटर
संपर्क: अनुरोध पर उपलब्ध
यह सलाह सार्वजनिक सुरक्षा जागरूकता के लिए प्रदान की गई है। श्रेय के साथ साझा करने के लिए स्वतंत्र।