Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Flo-Forms-CVE-Report — Disclosure for CVE-2025-13159 | Kitploit
Инструменты/GitHubGitHub/mooseloveti/flo-forms-cve-report
Vulnerability AnalysisExploitationWeb Application ExploitationWeb SecurityPenetration TestingLearning & Education
GitHubmooseloveti/flo-forms-cve-report

Flo-Forms-CVE-Report

Disclosure for CVE-2025-13159

Репозиторий
8 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Отчет о CVE Flo-Forms

Раскрытие информации о CVE-2025-13159

CVE-2025-13159 – Уязвимость в Flo Forms – простой конструктор форм с перетаскиванием

Этот репозиторий раскрывает уязвимость, обнаруженную в Flo Forms – Easy Drag & Drop Form Builder <= 1.0.43, плагине WordPress, разработанном flothemesplugins.

🛠 Затрагиваемая версия

  • Продукт: Flo Forms – Easy Drag & Drop Form Builder
  • Версия: v1.0.43
  • URL: https://wordpress.org/plugins/flo-forms/

🔒 Назначенный CVE

CVE IDТипКомпонентВоздействие
CVE-2025-13159Неаутентифицированное хранимое межсайтовое выполнение сценариев через загрузку SVGpublic/class-flo-forms-public.phpНеаутентифицированный злоумышленник может выполнить JS

🧾 Подробное описание

CVE-2025-13159 — Неаутентифицированное хранимое межсайтовое выполнение сценариев через загрузку SVG

  • Затронутый компонент: страница администратора Flo Forms
  • Вектор атаки: Неаутентифицированное хранимое межсайтовое выполнение сценариев через загрузку SVG
  • Триггер: Злоумышленник может внедрить вредоносные сценарии в интерфейс администратора, используя flo_form_submit для сохранения произвольных сценариев через загрузку SVG.
root@kitploit:~
curl -k -X POST "https://localhost:8080/wp-admin/admin-ajax.php" \
  -F 'action=flo_form_submit' \
  -F 'flo_fid=<your fid>' \
  -F 'flo-form-model={}' \
  -F 'flo-form-schema={"groups":[]}' \
  -F '[email protected];type=image/svg+xml'

※Если fid внутри объекта не существует, запрос не удастся.

  • Воздействие: Сохранённые сценарии могут быть выполнены, что создаёт риск серьёзного ущерба, такого как захват учётной записи.

❓Причина уязвимости

Плагин расширяет разрешённые MIME-типы WordPress, включая image/svg+xml, и предоставляет неаутентифицированное AJAX-действие (flo_form_submit), которое принимает вложения файлов и передаёт их в media_handle_upload() без какой-либо очистки SVG или проверок прав доступа. Загруженные SVG затем возвращаются как image/svg+xml и связываются из интерфейса администратора. Когда администратор открывает вложение (напрямую или через /), браузер интерпретирует SVG-документ и выполняет встроенные сценарии, что приводит к хранимому XSS.

  • Исключите SVG из разрешённых MIME-типов.

Примечание

Прошел месяц, но патч до сих пор не выпущен, а загрузка самого плагина приостановлена. В этот раз воспроизведение PoC шло с трудом, я застрял более чем на час, но в итоге выяснилось, что забыл поставить символ @ перед XSS.svg.

🔍 Обнаруживший

Имя: MooseLove
Роль: Независимый исследователь безопасности / баг-хантер
Контакт: Доступен по запросу


📚 Ссылки

  • Продукт: https://wordpress.org/plugins/flo-forms/

⚠️ Лицензия

Это уведомление предоставлено для повышения осведомлённости о безопасности. Разрешается свободное распространение с указанием авторства.

Скачать инструмент