
Disclosure for CVE-2025-13159
Divulgação do CVE-2025-13159
Este repositório divulga uma vulnerabilidade descoberta no Flo Forms – Easy Drag & Drop Form Builder <= 1.0.43, plugin WordPress desenvolvido pela flothemesplugins.
| CVE ID | Tipo | Componente | Impacto |
|---|---|---|---|
| CVE-2025-13159 | Cross-Site Scripting Armazenado Não Autenticado via Upload de SVG | public/class-flo-forms-public.php | Atacante não autenticado pode executar JS |
curl -k -X POST "https://localhost:8080/wp-admin/admin-ajax.php" \
-F 'action=flo_form_submit' \
-F 'flo_fid=<your fid>' \
-F 'flo-form-model={}' \
-F 'flo-form-schema={"groups":[]}' \
-F '[email protected];type=image/svg+xml'
※Se o fid no objeto não existir, a solicitação falhará.
O plugin expande os tipos MIME permitidos pelo WordPress para incluir image/svg+xml e expõe uma ação AJAX não autenticada (flo_form_submit) que aceita anexos de arquivos e os passa para media_handle_upload() sem qualquer sanitização de SVG ou verificações de capacidade. Os SVGs enviados são então servidos de volta como image/svg+xml e vinculados na interface de administração. Quando um administrador abre o anexo (diretamente, ou via /), o navegador interpreta o documento SVG e executa os scripts incorporados, resultando em XSS armazenado.
Já se passou um mês, mas o patch ainda não foi divulgado e o download foi suspenso. Desta vez, a reprodução do PoC não funcionou nada bem; fiquei travado por mais de uma hora, mas no final descobri que tinha esquecido de colocar a arroba (@) antes de XSS.svg.
Nome: MooseLove
Função: Pesquisador de segurança independente / caçador de bugs
Contato: Disponível mediante solicitação
Este advisory é fornecido para conscientização pública de segurança. Livre para compartilhar com atribuição.