Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
Vitepos-CVE-Report — CVE-2025-13156 的披露信息 | Kitploit
工具/GitHubGitHub/mooseloveti/vitepos-cve-report
漏洞分析代码分析漏洞利用Web应用程序漏洞利用渗透测试学习与教育
GitHubmooseloveti/vitepos-cve-report

Vitepos-CVE-Report

CVE-2025-13156 的披露信息

查看仓库
28个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

Vitepos-CVE-Report

CVE-2025-13156 披露

CVE-2025-13156 - Vitepos – WooCommerce 的销售点 (POS) 插件中的漏洞

此仓库披露了在 Vitepos – WooCommerce 的销售点 (POS) 插件 <= 3.3.0 中发现的一个漏洞,该插件由 appsbd 开发。

🛠 受影响版本

  • 产品: Vitepos – WooCommerce 的销售点 (POS) 插件
  • 版本: ≤ v3.3.0
  • URL: https://wordpress.org/plugins/vitepos-lite/

🔒 分配的 CVE

CVE ID类型组件影响
CVE-2025-13156已认证(订阅者及以上)任意文件上传导致远程代码执行modules/class-pos-settings.php api/v1/class-pos-product-api.php在受影响站点服务器上上传任意文件

🧾 详细描述

CVE-2025-13156 — 已认证(订阅者及以上)任意文件上传

  • 受影响组件: 站点服务器
  • 攻击向量: 在受影响站点服务器上上传任意文件。
  • 触发条件: 这使得已认证的攻击者(具有订阅者及以上访问权限)能够在受影响站点服务器上上传任意文件,从而实现远程代码执行。
root@kitploit:~
curl -k \
  'http://localhost:8080/wp-json/vitepos/v1/product/add-category' \
  -H 'Cookie: wordpress_logged_in_<your_hash>=<your_cookie>' \
-H 'X-WP-Nonce: <your_nonce>' \
  -F 'category_name=evil' \
  -F 'category_parent=0' \
  -F 'category_description=PoC-shell' \
  -F 'category_image=@./shell.php;filename="shell.php";type=application/octet-stream'

  • 影响: 任何已认证用户(包括低权限角色如订阅者)都可以通过暴露的 Vitepos Lite REST 端点将任意文件上传到 wp-content/uploads///。在启用(或可通过上传配置文件重新启用)PHP 执行的服务器上,这会导致远程代码执行;即使 PHP 执行被阻止,攻击者也可以通过上传的 HTML/SVG 托管恶意载荷或构造存储型 XSS。这实际上使任何登录用户都能获得任意文件写入原语。

❓漏洞原因

该插件在 /wp-json/vitepos/v1/product/... 下的 REST 路由依赖于一个宽松的权限检查,它实际上接受任何登录用户(is_user_logged_in()),而不检查调用者是否为 POS 用户或是否具有管理产品术语的权限。因此,低权限角色(例如订阅者)可以访问 add-category/update-category 等端点。

  • 为每个 REST 路由设置严格的 permission_callback,检查 current_user_can('manage_product_terms')
  • 不要信任客户端文件名/Content-Type;使用 wp_handle_upload() 并配合严格的允许列表(例如 JPEG/PNG/WebP)以及 wp_check_filetype_and_ext();拒绝未知或可执行类型。

附注

由于无法直接放置在 WebRoot 下,因此根据环境可能不会成功。uploads 目录下默认不允许 PHP 执行,所以除非环境非常特殊,否则很难成功。 看到 MIME 允许列表中出现 application/octet-stream 时就有不好的预感,结果竟然真的成功了,令人惊讶。 原本 WordPress 核心部分会阻止 PHP 上传,但由于此插件实现了自定义处理,才得以复现此漏洞。这可是相当罕见的案例。

🔍 发现者

姓名: MooseLove
角色: 独立安全研究员 / 漏洞猎人
联系方式: 可根据要求提供


📚 参考

  • 产品: https://wordpress.org/plugins/vitepos-lite/

⚠️ 许可证

本公告仅供公共安全意识宣传。可自由分享,请注明出处。

下载工具