Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2025-12163 — CVE-2025-12163: Stored Cross-Site Scripting in Omnipress WordPress Plugin | Kitploit
Инструменты/GitHubGitHub/snailsploit/cve-2025-12163
Vulnerability AnalysisWeb Application ExploitationWeb SecurityPapers & ResearchLearning & Education
GitHubsnailsploit/cve-2025-12163

CVE-2025-12163

CVE-2025-12163: Stored Cross-Site Scripting in Omnipress WordPress Plugin

Репозиторий
13 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2025-12163: Межсайтовый скриптинг с сохранением в плагине Omnipress для WordPress

CVE CVSS Score WordPress Plugin CWE-79 Wordfence

Содержание

  • Обзор
  • Детали уязвимости
  • Технический анализ
  • Вектор атаки
  • Руководство по устранению
  • Метрики CVSS
  • Ссылки
  • Контакт для связи по безопасности

Обзор

Уязвимость Stored XSS в плагине Omnipress для WordPress (CVE-2025-XXXXX) — межсайтовый скриптинг с сохранением в плагине Gutenberg-блоков Omnipress, позволяющий аутентифицированным злоумышленникам с правами уровня Автора внедрять вредоносные скрипты.

В плагине Omnipress для WordPress обнаружена уязвимость межсайтового скриптинга с сохранением, которая позволяет аутентифицированным злоумышленникам с доступом уровня Автора и выше внедрять произвольные веб-скрипты на страницы, которые выполняются при каждом обращении пользователя к заражённой странице.

Обнаружил: Кай Айзен
Опубликовано: Декабрь 2025 года
Оценка CVSS: 6.4 (Средняя)
CWE: CWE-79 — Неправильная нейтрализация ввода при генерации веб-страницы ('Межсайтовый скриптинг')
Плагин: Omnipress – WordPress Gutenberg Blocks Plugin
Тип атаки: Межсайтовый скриптинг с сохранением (аутентифицированный, Автор+)
Необходимые привилегии: Доступ уровня Автора или выше

Детали уязвимости

Описание

Плагин Omnipress для WordPress подвержен уязвимости межсайтового скриптинга с сохранением во всех версиях до 1.6.3 включительно из-за недостаточной санитизации ввода и экранирования вывода. Это позволяет аутентифицированным злоумышленникам с доступом уровня Автора и выше внедрять произвольные веб-скрипты на страницы, которые будут выполняться при каждом обращении пользователя к заражённой странице.

Воздействие

Эта уязвимость позволяет аутентифицированным злоумышленникам:

  • Внедрять вредоносный JavaScript-код, сохраняющийся в базе данных
  • Выполнять произвольные скрипты в контексте браузеров других пользователей
  • Потенциально захватывать сессии администраторов с помощью XSS-полезных нагрузок
  • Выполнять действия от имени администраторов
  • Похищать конфиденциальную информацию, включая cookies и токены сессий

Затронутые версии

  • Уязвимые: Все версии ≤ 1.6.3
  • Исправленные: Версия 1.6.4 и выше (проверьте наличие обновлений)

Метрики CVSS v3.1

root@kitploit:~
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:L/I:L/A:N

Технические детали

Уязвимость существует из-за неправильной обработки пользовательского ввода в компонентах редактора блоков Omnipress:

  1. Плагин не выполняет должную санитизацию вводимых пользователем данных в определённых атрибутах блоков
  2. Экранирование вывода недостаточно при отображении содержимого блока
  3. Авторы могут создавать вредоносные полезные нагрузки, которые сохраняются в базе данных
  4. XSS-полезная нагрузка выполняется в браузерах пользователей, просматривающих заражённую страницу
  5. Благодаря изменённой области воздействия уязвимость может затрагивать ресурсы, выходящие за пределы уязвимого компонента

Вектор атаки

Уязвимость может быть использована следующим образом:

  1. Аутентификация с учётными данными уровня Автора (или выше)
  2. Создание или редактирование записи/страницы с использованием редактора Gutenberg
  3. Добавление блока Omnipress с вредоносной полезной нагрузкой в уязвимых атрибутах
  4. Публикация или сохранение содержимого
  5. При просмотре страницы другими пользователями (включая администраторов) вредоносный скрипт выполняется

Доказательство концепции

Доказательство концепции, демонстрирующее эту уязвимость, существует, но не публикуется, чтобы дать время на установку исправлений и обновление пользователями.

Устранение

Для администраторов сайта

Необходимые немедленные действия:

  1. Обновите Omnipress до версии 1.6.4 или новее как можно скорее (когда станет доступно)
  2. Проверьте учётные записи пользователей с доступом уровня Автора или выше на предмет подозрительной активности
  3. Проверьте существующий контент, созданный с помощью блоков Omnipress, на наличие потенциально вредоносных полезных нагрузок
  4. Если вы не можете обновиться немедленно, рассмотрите возможность временного ограничения доступа уровня Автора

Инструкции по обновлению

  1. Перейдите в Плагины > Установленные плагины в админке WordPress
  2. Найдите «Omnipress»
  3. Нажмите Обновить сейчас, чтобы обновиться до последней версии
  4. Убедитесь, что обновление прошло успешно
  5. Очистите кеш любых плагинов кеширования/CDN, чтобы изменения вступили в силу

Для разработчиков

Убедитесь, что весь пользовательский ввод в блоках Gutenberg реализует надлежащие меры безопасности:

root@kitploit:~
// Example of proper output escaping in block render
function render_block_content( $attributes ) {
    // Escape all user-supplied attributes
    $safe_content = esc_html( $attributes['content'] );
    $safe_url = esc_url( $attributes['url'] );
    $safe_attr = esc_attr( $attributes['customAttr'] );
    
    // Use wp_kses for HTML content with allowed tags
    $allowed_html = array(
        'a' => array( 'href' => array(), 'title' => array() ),
        'strong' => array(),
        'em' => array(),
    );
    $safe_html = wp_kses( $attributes['htmlContent'], $allowed_html );
    
    return sprintf(
        '<div class="%s"><a href="%s">%s</a></div>',
        $safe_attr,
        $safe_url,
        $safe_content
    );
}

Хронология

  • Декабрь 2025 года — Уязвимость обнаружена и сообщена
  • Декабрь 2025 года — Уязвимость публично раскрыта через Wordfence
  • TBD — Выпущено исправление разработчиком плагина

Ссылки

  • Запись в базе данных Wordfence Intelligence
  • Каталог плагинов WordPress — Omnipress
  • Запись CVE в MITRE
  • CWE-79: Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting')

Благодарности

Исследователи:

  • Кай Айзен — SnailSploit

Процесс раскрытия: Координировано через программу вознаграждений за ошибки Wordfence

Отказ от ответственности

Эта информация предоставлена исключительно для целей исследования безопасности и защиты. Любая эксплуатация данной уязвимости в злонамеренных целях незаконна и неэтична. Всегда получайте надлежащее разрешение перед тестированием систем, которые вам не принадлежат.

Контакты

По вопросам или для получения дополнительной информации об этой уязвимости:

  • Эл. почта: [email protected]
  • Веб-сайт: snailsploit.com
  • Организация: SnailSploit Security Research

Последнее обновление: Декабрь 2025 года


📚 Документация и автор

Полное описание, методология и связанные исследования этого проекта находятся по адресу:

https://snailsploit.com/security-research/cves/cve-2025-12163/

Создано Каем Айзеном — независимым исследователем безопасности в области наступательных действий.

snailsploit.com · Research · Frameworks · GitHub · LinkedIn · ResearchGate · X/Twitter

Та же атака. Другая подложка.

Скачать инструмент
МетрикаЗначение
Вектор атакиСеть (AV:N)
Сложность атакиНизкая (AC:L)
Необходимые привилегииНизкие (PR:L)
Взаимодействие с пользователемОтсутствует (UI:N)
Область воздействияИзменена (S:C)
КонфиденциальностьНизкая (C:L)
ЦелостностьНизкая (I:L)
ДоступностьОтсутствует (A:N)