
Questo repository serve per dimostrare e mettere in pratica le mie competenze di analisi forense e delle vulnerabilità, riproducendo una CVE relativa al web in un ambiente sicuro.
Questo repository simula una riproduzione di una CVE relativa al web (CVE-2025-1489) in un ambiente sicuro per dimostrare e mettere in pratica le mie competenze di analisi forense/delle vulnerabilità.
La vulnerabilità identificata e riprodotta è una vulnerabilità di cross-site scripting (XSS) memorizzato nel plugin WordPress WP-Appbox (versione 4.5.4). La falla consente a input controllati dall'attaccante, inseriti nel shortcode Appbox di un post, di essere renderizzati nell'output della pagina a causa di una sanitizzazione insufficiente dell'input e di un escaping dell'output inadeguato sugli attributi forniti dall'utente, abilitando così l'esecuzione di script malevoli tramite contesti di attributo. La vulnerabilità è corretta nelle versioni successive di WP-Appbox (versione 4.5.5+).
Il plugin espone uno shortcode [appbox ...] che accetta un ID applicazione appID e attributi dello shortcode forniti dall'utente, che non vengono adeguatamente sanificati o escaped nel punto di ingresso del plugin.
Nel file sorgente createoutput.class.php, parti dei dati dello shortcode vengono inserite in attributi HTML o stili inline, consentendo l'iniezione in contesto di attributo (righe 199 e 438-447). Creando un appID che forza un'immagine di sfondo, sono riuscito a confermare richieste in uscita ripetibili verso un server attaccante, che sono chiari indicatori di XSS memorizzato lato server.
GETComponenti:
├── attacker/
│ ├── server.py # Server HTTP attaccante per servire e registrare richieste
│ └── requests.log # Registra le richieste in entrata nel server attaccante dal browser WordPress
├── README.md # Panoramica principale e istruzioni di riproduzione
├── docker-compose.yml # Impostazioni di configurazione Docker
└── full_report.pdf # Report completo che include analisi, mitigazione, risultati e ambito di impatto
Configurazione:
Prerequisiti: Docker Desktop e svn installati sul tuo host.
Passaggi:
svn per scaricare il tag 4.5.4:svn checkout https://plugins.svn.wordpress.org/wp-appbox/tags/4.5.4 wp-appbox-4.5.4
docker-compose up -d
Configurazione WordPress:
localhost:8000 per accedere a WordPress e creare un utente AdminAccedi come utente attaccante e vai su Articoli > Aggiungi nuovo > usa il blocco Shortcode per creare un payload malevolo per sfruttare la vulnerabilità XSS memorizzato.