
Gespeichertes XSS in einer CMS-Plattform führt zur Remote-Codeausführung (CVE-2025-50754)
Eine PHP-basierte CMS-Plattform (Version 5) enthält eine gespeicherte Cross-Site-Scripting-Schwachstelle (XSS) in der Funktion „Report“. Wenn ein Administrator einen von einem Benutzer eingereichten Bericht ansieht, wird bösartiges JavaScript im Kontext des Admin-Panels ausgeführt. Dies ermöglicht Angreifern, die Admin-Sitzung zu übernehmen und den integrierten Template-Editor zu nutzen, um eine PHP-Web-Shell hochzuladen, was zu vollständiger Remote Code Execution (RCE) auf dem Server führt.
Ein Angreifer übermittelt eine bösartige JavaScript-Nutzlast über das öffentlich zugängliche „Report“-Formular. Wenn ein angemeldeter Administrator diesen Inhalt im Backend ansieht, wird das Skript im Browser des Administrators ausgeführt und exfiltriert Sitzungscookies.
Nach der Erfassung der Sitzung erhält der Angreifer Zugriff auf die administrative Oberfläche, insbesondere auf den Template-Editor. Mithilfe dieser Funktion injiziert der Angreifer PHP-Code in eine .tpl-Datei, um eine persistente Web-Shell einzurichten und beliebige Befehle auf dem Server auszuführen.
Hinweis: Um Missbrauch zu verhindern, sind keine spezifischen Nutzlasten oder Codeausschnitte enthalten. Organisationen wird dringend empfohlen, Eingabevalidierung, Sitzungshärtung und Zugriffskontrollen für Admin-Funktionen zu implementieren.
Die erfolgreiche Ausnutzung wurde bestätigt, indem eine eigene Web-Shell (s.php) über den Template-Editor hochgeladen und Befehle auf Betriebssystemebene ausgeführt wurden. Das folgende bereinigte Bild zeigt die Ausgabe des Befehls id; ls -la, der über die Web-Shell ausgeführt wurde:

Dies zeigt, dass der Angreifer in der Lage war, Befehle auszuführen und mit den Rechten des Webserver-Benutzers auf Dateisysteminhalte zuzugreifen.
uid=1003(t******_usr) gid=1006(t******_usr) groups=1006(t******_usr),995(fastmail),1002(fastsecure)
...
-rw-r--r-- 1 t******_usr t******_usr 6481 Nov 27 2024 rss.php
-rw-r--r-- 1 t******_usr t******_usr 64 Jul 31 12:24 s.php
Zum Zeitpunkt der Veröffentlichung ist kein offizieller Patch des Herstellers verfügbar. Um das Risiko zu verringern:
Gemeldet von Furkan Yıldız & Baha Yılmaz