Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
SNORDIAN-s-H5PxAPIkatchu-CVE-Report — Divulgação do CVE-2025-12904 | Kitploit
Ferramentas/GitHubGitHub/mooseloveti/snordian-s-h5pxapikatchu-cve-report
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebSegurança WebTestes de Penetração
GitHubmooseloveti/snordian-s-h5pxapikatchu-cve-report

SNORDIAN-s-H5PxAPIkatchu-CVE-Report

Divulgação do CVE-2025-12904

Ver Repositório
há 9 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

SNORDIAN's-H5PxAPIkatchu-CVE-Report

Divulgação para CVE-2025-12904

CVE-2025-12904 - Vulnerabilidade no SNORDIAN's H5PxAPIkatchu

Este repositório divulga uma vulnerabilidade encontrada no SNORDIAN's H5PxAPIkatchu <= 0.4.16, plugin WordPress desenvolvido por otacke.

🛠 Versão Afetada

  • Produto: SNORDIAN's H5PxAPIkatchu
  • Versão: v0.4.16
  • URL: https://wordpress.org/plugins/h5pxapikatchu/

🔒 CVE Atribuído

CVE IDTipoComponenteImpacto
CVE-2025-12904Cross-Site Scripting Armazenado Não Autenticado via insert_dataclass-table-view.phpAtacante autenticado pode executar JS

🧾 Descrição Detalhada

CVE-2025-12904 — Cross-Site Scripting Armazenado Não Autenticado via insert_data

  • Componente Afetado: página de administração do h5pxapikatchu
  • Vetor de Ataque: Não autenticado via requisição POST
  • Gatilho: Um atacante pode injetar scripts maliciosos na interface administrativa explorando a ação insert_data para armazenar scripts arbitrários.
curl -i -X POST 'http://localhost:8080/wp-admin/admin-ajax.php' \
  --data-urlencode 'action=insert_data' \
  --data-urlencode 'xapi={
    "object":{"id":"http://localhost:8080/?id=2"},
    "result":{"response":"<svg onload=alert(1)>"}
  }'

※Se o id dentro do objeto não existir, a ação falhará.

  • Impacto: Scripts armazenados podem ser executados, representando risco de danos graves, como o sequestro de contas.

❓ Motivo da vulnerabilidade

A função insert_data() não realizava nenhuma verificação de permissão, permitindo que entradas maliciosas fossem salvas sem autenticação. Além disso, essas entradas eram exibidas sem escape na interface de administração.

  • A função insert_data() usa current_user_can para impedir execução não autorizada.
  • Ao usar esc_html($value) em vez de echo $value, você pode prevenir a execução de XSS.

Uma observação

Foi muito difícil criar o PoC.

--data-urlencode 'xapi={
    "object":{"id":"http://localhost:8080/?id=2"},
    "result":{"response":"<svg onload=alert(1)>"}
  }'

Perdi muito tempo tentando reproduzir essa parte. Quero ficar melhor no uso do comando curl. E esse plugin... está tudo bem? Principalmente o nome, né.

🔍 Descobridor

Nome: MooseLove
Função: Pesquisador de segurança independente / caçador de bugs
Contato: Disponível mediante solicitação


📚 Referências

  • Produto: https://wordpress.org/plugins/h5pxapikatchu/

⚠️ Licença

Este aviso é fornecido para conscientização pública sobre segurança. Livre para compartilhar com atribuição.

Baixar ferramenta