Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
ツール/GitHubGitHub/mooseloveti/flo-forms-cve-report
Vulnerability AnalysisExploitationWeb Application ExploitationWeb SecurityPenetration TestingLearning & Education
GitHubmooseloveti/flo-forms-cve-report

Flo-Forms-CVE-Report

Disclosure for CVE-2025-13159

リポジトリを見る
8ヶ月前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

Flo-Forms-CVE-Report

CVE-2025-13159 の開示

CVE-2025-13159 - Flo Forms – Easy Drag & Drop Form Builder の脆弱性

このリポジトリは、Flo Forms – Easy Drag & Drop Form Builder <= 1.0.43、flothemesplugins が開発した WordPress プラグインで発見された脆弱性を開示します。

🛠 影響を受けるバージョン

  • 製品: Flo Forms – Easy Drag & Drop Form Builder
  • バージョン: v1.0.43
  • URL: https://wordpress.org/plugins/flo-forms/

🔒 割り当てられた CVE

CVE IDタイプコンポーネント影響
CVE-2025-13159未認証のStored Cross-Site Scripting(SVGアップロード経由)public/class-flo-forms-public.php未認証の攻撃者がJSを実行可能

🧾 詳細な説明

CVE-2025-13159 — SVGアップロードを介した未認証のStored Cross-Site Scripting

  • 影響を受けるコンポーネント: Flo Forms 管理ページ
  • 攻撃ベクトル: SVGアップロードを介した未認証のStored Cross-Site Scripting
  • トリガー: 攻撃者は、flo_form_submit を悪用してSVGアップロードを介して任意のスクリプトを保存し、管理インターフェースに悪意のあるスクリプトを注入できます。
root@kitploit:~
curl -k -X POST "https://localhost:8080/wp-admin/admin-ajax.php" \
  -F 'action=flo_form_submit' \
  -F 'flo_fid=<your fid>' \
  -F 'flo-form-model={}' \
  -F 'flo-form-schema={"groups":[]}' \
  -F '[email protected];type=image/svg+xml'

※オブジェクト内の fid が存在しない場合、失敗します。

  • 影響: 保存されたスクリプトが実行される可能性があり、アカウント乗っ取りなどの深刻な被害のリスクがあります。

❓脆弱性の原因

このプラグインは、WordPressの許可されたMIMEタイプに image/svg+xml を追加し、ファイル添付を受け付ける未認証のAJAXアクション(flo_form_submit)を公開し、SVGのサニタイズや権限チェックを行わずに media_handle_upload() に渡します。アップロードされたSVGは image/svg+xml として提供され、管理UIからリンクされます。管理者が添付ファイルを(直接、または / 経由で)開くと、ブラウザがSVGドキュメントを解釈し、埋め込まれたスクリプトを実行するため、Stored XSSが発生します。

  • 許可されたMIMEタイプからSVGを除外する。

ひとこと

一ヵ月経過したが、まだパッチは公開されておらず、ダウンロード自体停止されている。 今回はPoCの再現がなかなか上手くいかず、1時間以上詰まったが結果的にXSS.svgの前にアットマーク(@)を付け忘れていたことが判明。

🔍 発見者

名前: MooseLove
役割: 独立したセキュリティ研究者 / バグハンター
連絡先: リクエストに応じて提供


📚 参考文献

  • 製品: https://wordpress.org/plugins/flo-forms/

⚠️ ライセンス

このアドバイザリは、一般のセキュリティ啓発のために提供されています。帰属表示付きでの共有は自由です。

ツールをダウンロード