Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Flo-Forms-CVE-Report — Disclosure for CVE-2025-13159 | Kitploit
Ferramentas/GitHubGitHub/mooseloveti/flo-forms-cve-report
Vulnerability AnalysisExploitationWeb Application ExploitationWeb SecurityPenetration TestingLearning & Education
GitHubmooseloveti/flo-forms-cve-report

Flo-Forms-CVE-Report

Disclosure for CVE-2025-13159

Ver Repositório
há 8 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Flo-Forms-CVE-Report

Divulgação do CVE-2025-13159

CVE-2025-13159 - Vulnerabilidade no Flo Forms – Easy Drag & Drop Form Builder

Este repositório divulga uma vulnerabilidade descoberta no Flo Forms – Easy Drag & Drop Form Builder <= 1.0.43, plugin WordPress desenvolvido pela flothemesplugins.

🛠 Versão Afetada

  • Produto: Flo Forms – Easy Drag & Drop Form Builder
  • Versão: v1.0.43
  • URL: https://wordpress.org/plugins/flo-forms/

🔒 CVE Atribuído

CVE IDTipoComponenteImpacto
CVE-2025-13159Cross-Site Scripting Armazenado Não Autenticado via Upload de SVGpublic/class-flo-forms-public.phpAtacante não autenticado pode executar JS

🧾 Descrição Detalhada

CVE-2025-13159 — Cross-Site Scripting Armazenado Não Autenticado via Upload de SVG

  • Componente Afetado: página de administração do Flo Forms
  • Vetor de Ataque: Cross-Site Scripting Armazenado Não Autenticado via Upload de SVG
  • Gatilho: Um atacante pode injetar scripts maliciosos na interface de administração explorando o flo_form_submit para armazenar scripts arbitrários via Upload de SVG.
root@kitploit:~
curl -k -X POST "https://localhost:8080/wp-admin/admin-ajax.php" \
  -F 'action=flo_form_submit' \
  -F 'flo_fid=<your fid>' \
  -F 'flo-form-model={}' \
  -F 'flo-form-schema={"groups":[]}' \
  -F '[email protected];type=image/svg+xml'

※Se o fid no objeto não existir, a solicitação falhará.

  • Impacto: Scripts armazenados podem ser executados, representando risco de danos graves, como o sequestro de contas.

❓Causa da vulnerabilidade

O plugin expande os tipos MIME permitidos pelo WordPress para incluir image/svg+xml e expõe uma ação AJAX não autenticada (flo_form_submit) que aceita anexos de arquivos e os passa para media_handle_upload() sem qualquer sanitização de SVG ou verificações de capacidade. Os SVGs enviados são então servidos de volta como image/svg+xml e vinculados na interface de administração. Quando um administrador abre o anexo (diretamente, ou via /), o navegador interpreta o documento SVG e executa os scripts incorporados, resultando em XSS armazenado.

  • Excluir SVG dos tipos MIME permitidos.

Nota

Já se passou um mês, mas o patch ainda não foi divulgado e o download foi suspenso. Desta vez, a reprodução do PoC não funcionou nada bem; fiquei travado por mais de uma hora, mas no final descobri que tinha esquecido de colocar a arroba (@) antes de XSS.svg.

🔍 Descobridor

Nome: MooseLove
Função: Pesquisador de segurança independente / caçador de bugs
Contato: Disponível mediante solicitação


📚 Referências

  • Produto: https://wordpress.org/plugins/flo-forms/

⚠️ Licença

Este advisory é fornecido para conscientização pública de segurança. Livre para compartilhar com atribuição.

Baixar ferramenta