
Este repositório serve para demonstrar e praticar minhas habilidades de análise forense/análise de vulnerabilidades ao reproduzir um CVE relacionado à web em um ambiente seguro.
Este repositório simula uma reprodução de um CVE relacionado à web (CVE-2025-1489) em um ambiente seguro para demonstrar e praticar minhas habilidades de análise forense/vulnerabilidade.
A vulnerabilidade identificada e reproduzida é uma vulnerabilidade de cross-site scripting (XSS) armazenado no plugin WordPress WP-Appbox (versão 4.5.4). A falha permite que uma entrada controlada pelo atacante, colocada no shortcode Appbox de um post, seja renderizada na saída da página devido à sanitização insuficiente de entrada e escape de saída em atributos escapados pelo usuário, possibilitando assim a execução de script malicioso por meio de contextos de atributos. A vulnerabilidade é corrigida em versões posteriores do WP-Appbox (versão 4.5.5+).
O plugin expõe um shortcode [appbox ...] que aceita um ID de aplicação appID e atributos de shortcode fornecidos pelo usuário, que não são devidamente sanitizados ou escapados no ponto de entrada do plugin.
No arquivo de código-fonte createoutput.class.php, partes dos dados do shortcode são inseridas em atributos HTML ou estilos inline, o que permite injeção no contexto de atributos (linhas 199 e 438-447). Ao criar um appID que força uma imagem de fundo, fui capaz de confirmar requisições GET de saída repetíveis para um servidor atacante, que são indicadores claros de XSS armazenado no lado do servidor.
Componentes:
├── attacker/
│ ├── server.py # Servidor HTTP atacante para servir e registrar requisições
│ └── requests.log # Registra requisições de entrada no servidor atacante a partir do navegador WordPress
├── README.md # Visão geral principal e instruções de reprodução
├── docker-compose.yml # Configurações de configuração do Docker
└── full_report.pdf # Relatório completo incluindo análise, mitigação, descobertas e escopo de impacto
Configuração:
Pré-requisitos: Docker Desktop e svn instalados em seu host.
Passos:
svn para baixar a tag 4.5.4:svn checkout https://plugins.svn.wordpress.org/wp-appbox/tags/4.5.4 wp-appbox-4.5.4
docker-compose up -d
Configuração do WordPress:
localhost:8000 para acessar o WordPress e criar um usuário AdminFaça login como usuário atacante e navegue até Posts > Adicionar Novo > use o bloco Shortcode para criar um payload malicioso para explorar a vulnerabilidade XSS armazenado.