
Mezzanine CMS 6.1.0 XSS (CVE-2025-50481)
Eine Cross-Site-Scripting (XSS) Schwachstelle in der Komponente /blog/blogpost/add von Mezzanine CMS v6.1.0 erlaubt es Angreifern, beliebige Web-Skripte oder HTML auszuführen, indem sie eine manipulierte Nutzlast in einen Blog-Beitrag einschleusen.
CVE-2025-50481
Mezzanine CMS 6.1.0
4.8 Mittel
CVSS:3.0/AV:N/AC:L/PR:H/UI:R/S:C/C:L/I:L/A:N
Mezzanine CMS Version 6.1.0 ist von einer gespeicherten Cross-Site-Scripting (XSS) Schwachstelle betroffen.
Eine XSS-Schwachstelle existiert in der Funktion zum Erstellen neuer Blog-Beiträge im CMS, bei der ein bösartiger authentifizierter Angreifer einen sorgfältig formatierten Blog-Beitrag mit JavaScript-Code erstellen kann, der vom Browser ausgeführt wird.
Ein Angreifer kann die XSS-Schwachstelle ausnutzen, um Angriffe gegen die CMS-Website durchzuführen, wie z.B. Defacement, oder die Website zu manipulieren und sie unverfügbar zu machen (Denial-of-Service).
Mezzanine CMS 6.1.0, ausgeführt auf Ubuntu Server 20.04.6 LTS (Focal Fossa) aus dem pip-Paket:

Zuerst erstellt ein authentifizierter Angreifer einen neuen Blog-Beitrag:

Weisen Sie dem Blog-Beitrag einen Titel zu:

Erstellen Sie den XSS-Proof-of-Concept (PoC) innerhalb der Quellcode-Formatierung des Blog-Beitrags:

Speichern Sie den neuen Blog-Beitrag:

Der Blog-Beitrag kann veröffentlicht und dann von jedem Benutzer aufgerufen werden:

Der Zugriff auf den Blog-Beitrag mit dem XSS-PoC löst den JavaScript-Code im Browser aus:

Der PoC wurde mit Firefox Browser Version 136.0 (64-Bit) getestet:

Hinweis: Session-Hijacking mit der XSS-Schwachstelle ist nicht möglich, da das sessionid-Session-Cookie nicht zugänglich ist, da es mit dem HttpOnly-Sicherheitsattribut konfiguriert ist:
