Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Vitepos-CVE-Report — Disclosure for CVE-2025-13156 | Kitploit
Ferramentas/GitHubGitHub/mooseloveti/vitepos-cve-report
Vulnerability AnalysisCode AnalysisExploitationWeb Application ExploitationPenetration TestingLearning & Education
GitHubmooseloveti/vitepos-cve-report

Vitepos-CVE-Report

Disclosure for CVE-2025-13156

Ver Repositório
há 8 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Relatório de CVE do Vitepos

Divulgação para CVE-2025-13156

CVE-2025-13156 - Vulnerabilidade no Vitepos – Ponto de Venda (POS) para WooCommerce

Este repositório divulga uma vulnerabilidade descoberta no Vitepos – Point of Sale (POS) for WooCommerce <= 3.3.0, plugin WordPress desenvolvido por appsbd.

🛠 Versão Afetada

  • Produto: Vitepos – Ponto de Venda (POS) para WooCommerce
  • Versão: ≤ v3.3.0
  • URL: https://wordpress.org/plugins/vitepos-lite/

🔒 CVE Atribuído

CVE IDTipoComponenteImpacto
CVE-2025-13156Upload Arbitrário de Arquivo Autenticado (Inscrito+) para Execução Remota de Códigomodules/class-pos-settings.php api/v1/class-pos-product-api.phpFazer upload de arquivos arbitrários no servidor do site afetado

🧾 Descrição Detalhada

CVE-2025-13156 — Upload Arbitrário de Arquivo Autenticado (Inscrito+)

  • Componente Afetado: Servidor do site
  • Vetor de Ataque: Fazer upload de arquivos arbitrários no servidor do site afetado.
  • Gatilho: Isso possibilita que atacantes autenticados, com acesso de nível de inscrito e superior, façam upload de arquivos arbitrários no servidor do site afetado, o que torna possível a execução remota de código.
root@kitploit:~
curl -k \
  'http://localhost:8080/wp-json/vitepos/v1/product/add-category' \
  -H 'Cookie: wordpress_logged_in_<your_hash>=<your_cookie>' \
-H 'X-WP-Nonce: <your_nonce>' \
  -F 'category_name=evil' \
  -F 'category_parent=0' \
  -F 'category_description=PoC-shell' \
  -F 'category_image=@./shell.php;filename="shell.php";type=application/octet-stream'

  • Impacto: Qualquer usuário autenticado (incluindo papéis de baixo privilégio como Inscrito) pode fazer upload de arquivos arbitrários para wp-content/uploads//<mês>/ através dos endpoints REST expostos do Vitepos Lite. Em servidores onde a execução de PHP está habilitada (ou pode ser reabilitada via arquivos de configuração enviados), isso leva à execução remota de código; mesmo quando a execução está bloqueada, atacantes podem hospedar payloads maliciosos ou criar XSS armazenado através de arquivos HTML/SVG enviados. Isso efetivamente concede a qualquer usuário logado primitivas de escrita arbitrária de arquivos.

❓ Razão da Vulnerabilidade

As rotas REST do plugin sob /wp-json/vitepos/v1/product/... dependem de uma verificação de permissão permissiva que efetivamente aceita qualquer usuário logado (is_user_logged_in()), ignorando se o chamador é um usuário de POS ou tem a capacidade de gerenciar termos de produto. Como resultado, funções de baixo privilégio (por exemplo, Inscrito) podem alcançar endpoints como add-category/update-category.

  • Proteja cada rota REST com um permission_callback rigoroso que verifique current_user_can('manage_product_terms')
  • Não confie no nome de arquivo/Content-Type do cliente; use wp_handle_upload() com uma lista de permissões rigorosa (por exemplo, JPEG/PNG/WebP) e wp_check_filetype_and_ext(); rejeite tipos desconhecidos ou executáveis.

Comentário

Como não pode ser colocado diretamente na raiz da web, pode não ter sucesso dependendo do ambiente. Como a execução de PHP geralmente não é permitida no diretório Uploads, pensei que não seria possível a menos que o ambiente fosse muito estranho. No momento em que vi a string application/octet-stream na lista de permissões MIME, tive um mau pressentimento, mas realmente funcionou, fiquei surpreso. Originalmente, o núcleo do WordPress impede o upload de PHP, mas este plugin implementava seu próprio processamento, então esta vulnerabilidade pôde ser reproduzida. É um caso bastante raro.

🔍 Descobridor

Nome: MooseLove
Função: Pesquisador de segurança independente / caçador de bugs
Contato: Disponível mediante solicitação


📚 Referências

  • Produto: https://wordpress.org/plugins/vitepos-lite/

⚠️ Licença

Este aviso é fornecido para conscientização pública de segurança. Livre para compartilhar com atribuição.

Baixar ferramenta