CVE-2025-13159
Flo Forms – Easy Drag & Drop Form Builder <= 1.0.43 - 認証なしの保存型クロスサイトスクリプティング(SVGアップロード経由)
- 公開済み
- 2025/11/21
- 更新済み
- 2026/04/08
- CNA の割り当て
- Wordfence
- 観察された証拠
- 2026/08/09
プライマリ CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:L低 · 今後 30 日間
- パーセンタイル
- 24.4%
- モデルの日付
- 2026/09/21
EPSS は統計的な推定値であり、確実性や影響の尺度ではありません。 CVSS、KEV ステータス、暴露、環境と組み合わせます。
概要
# Flo Forms – Easy Drag & Drop Form Builder(WordPressプラグイン)の脆弱性 WordPress用プラグイン「Flo Forms – Easy Drag & Drop Form Builder」は、全バージョン(1.0.43までを含む)において、SVGファイルのアップロードを介した格納型クロスサイトスクリプティング(Stored Cross-Site Scripting)の影響を受けます。これは、プラグインが認証されていないAJAXエンドポイント(`flo_form_submit`)を介してSVGファイルのアップロードを許可しているものの、ファイル内容の適切な検証を行っていないことに起因します。これにより、認証されていない攻撃者がJavaScriptを含む悪意のあるSVGファイルをアップロードし、管理者がWordPress管理画面でそのアップロード済みファイルを表示した際に実行される可能性があります。その結果、サイト全体が侵害されるリスクがあります。
ソース
1CVE-2025-13159の開示
責任ある使用
脆弱性情報は、自分が所有しているシステム、またはテストを許可されているシステムでのみ使用してください。 Kitploit は公開研究メタデータにリンクしており、エクスプロイト コードや悪意のあるペイロードは保存しません。