
CVE-2025-12163: Cross-Site Scripting Memorizzato nel plugin WordPress Omnipress
Vulnerabilità XSS Memorizzato nel Plugin WordPress Omnipress (CVE-2025-XXXXX) - Una vulnerabilità di cross-site scripting memorizzato nel plugin Omnipress per blocchi Gutenberg che consente ad attaccanti autenticati con privilegi di livello Autore di iniettare script dannosi.
È stata scoperta una vulnerabilità di cross-site scripting (XSS) memorizzato nel plugin WordPress Omnipress che consente ad attaccanti autenticati con accesso di livello Autore o superiore di iniettare script web arbitrari nelle pagine, che vengono eseguiti ogni volta che un utente accede a una pagina iniettata.
Scoperto da: Kai Aizen
Pubblicato: Dicembre 2025
Punteggio CVSS: 6.4 (Medio)
CWE: CWE-79 - Neutralizzazione Inadequata dell'Input Durante la Generazione di Pagine Web ('Cross-site Scripting')
Plugin: Omnipress – Plugin per Blocchi Gutenberg di WordPress
Tipo di Attacco: Cross-Site Scripting Memorizzato Autenticato (Autore+)
Privilegi Richiesti: Accesso di livello Autore o superiore
Il plugin Omnipress per WordPress è vulnerabile a Cross-Site Scripting Memorizzato in tutte le versioni fino alla 1.6.3 inclusa, a causa di una sanitizzazione dell'input e di un escaping dell'output insufficienti. Ciò consente ad attaccanti autenticati, con accesso di livello Autore o superiore, di iniettare script web arbitrari nelle pagine che verranno eseguiti ogni volta che un utente accede a una pagina iniettata.
Questa vulnerabilità consente ad attaccanti autenticati di:
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:L/I:L/A:N
La vulnerabilità esiste a causa di una gestione impropria dell'input utente nei componenti dell'editor a blocchi di Omnipress:
La vulnerabilità può essere sfruttata:
Una Prova di Concetto che dimostra questa vulnerabilità esiste ma viene trattenuta per consentire il tempo necessario alla correzione e agli aggiornamenti degli utenti.
Azione Immediata Richiesta:
Assicurarsi che tutti gli input utente nei blocchi Gutenberg implementino controlli di sicurezza adeguati:
// Esempio di corretto escaping dell'output nel rendering del blocco
function render_block_content( $attributes ) {
// Eseguire l'escape di tutti gli attributi forniti dall'utente
$safe_content = esc_html( $attributes['content'] );
$safe_url = esc_url( $attributes['url'] );
$safe_attr = esc_attr( $attributes['customAttr'] );
// Utilizzare wp_kses per il contenuto HTML con tag consentiti
$allowed_html = array(
'a' => array( 'href' => array(), 'title' => array() ),
'strong' => array(),
'em' => array(),
);
$safe_html = wp_kses( $attributes['htmlContent'], $allowed_html );
return sprintf(
'<div class="%s"><a href="%s">%s</a></div>',
$safe_attr,
$safe_url,
$safe_content
);
}
Ricercatori:
Processo di Divulgazione: Coordinato tramite il Programma Bug Bounty di Wordfence
Queste informazioni sono fornite solo per scopi di ricerca sulla sicurezza e difensivi. Qualsiasi sfruttamento di questa vulnerabilità per scopi malevoli è illegale e non etico. Ottenere sempre l'autorizzazione appropriata prima di testare sistemi che non si possiedono.
Per domande o informazioni aggiuntive su questa vulnerabilità:
Ultimo aggiornamento: Dicembre 2025
Il resoconto completo, la metodologia e la ricerca correlata di questo progetto sono disponibili su:
https://snailsploit.com/security-research/cves/cve-2025-12163/
Creato da Kai Aizen — ricercatore indipendente di sicurezza offensiva.
snailsploit.com · Research · Frameworks · GitHub · LinkedIn · ResearchGate · X/Twitter
Stesso attacco. Substrato diverso.
| Metrica | Valore |
|---|
| Vettore d'Attacco | Rete (AV:N) |
| Complessità d'Attacco | Bassa (AC:L) |
| Privilegi Richiesti | Bassi (PR:L) |
| Interazione Utente | Nessuna (UI:N) |
| Ambito | Modificato (S:C) |
| Riservatezza | Bassa (C:L) |
| Integrità | Bassa (I:L) |
| Disponibilità | Nessuna (A:N) |