Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-52307 — Proof-of-Concept für CVE-2026-52307, ein authentifiziertes gespeichertes XSS in 1CMS v5.6 Spaltenverwaltung, mit Reproduktionsschritten und Auswirkungsanalyse. | Kitploit
Tools/GitHubGitHub/linan-oo/cve-2026-52307
SchwachstellenanalyseExploitationWebanwendungs-ExploitationWebsicherheitPenetrationstests
GitHublinan-oo/cve-2026-52307

CVE-2026-52307

Proof-of-Concept für CVE-2026-52307, ein authentifiziertes gespeichertes XSS in 1CMS v5.6 Spaltenverwaltung, mit Reproduktionsschritten und Auswirkungsanalyse.

Repository anzeigen
10vor 20 TagenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2026-52307: 1CMS v5.6 Authentifizierte Stored-XSS-Schwachstelle

Einleitung

Dieses Repository enthält die Reproduktion von CVE-2026-52307, einer authentifizierten Stored-Cross-Site-Scripting-Schwachstelle (XSS), die in 1CMS v5.6 (ehemals ClassCMS) entdeckt wurde.

Ein Proof-of-Concept (PoC) wird bereitgestellt, um die Schwachstelle in einer lokalen Umgebung zu demonstrieren, einschließlich detaillierter Beschreibung, Reproduktionsschritten und Auswirkungsanalyse.


Schwachstellenbeschreibung

Eine authentifizierte Stored-Cross-Site-Scripting-Schwachstelle (XSS) existiert in der Komponente Spaltenverwaltung von ClassCMS 1CMS v5.6. Angreifer können beliebige Web-Skripte oder HTML ausführen, indem sie einen manipulierten Payload in das Feld Titel injizieren.

  • Schwachstellentyp: Cross Site Scripting (XSS)
  • Anbieter des Produkts: ClassCMS
  • Betroffene Produktcodebasis: 1CMS v5.6
  • Betroffene Komponente: Spaltenverwaltung → Artikelbearbeitungsseite
  • Angriffstyp: Remote
  • Auswirkung Codeausführung: true
  • Auswirkung Informationsoffenlegung: true

Angriffsvektoren

Die Schwachstelle ist über das Netzwerk remote ausnutzbar. Ein authentifizierter Administrator kann beliebiges JavaScript in das Artikel-Titelfeld über die Seite Spaltenverwaltung → Artikel bearbeiten injizieren. Wenn andere Benutzer die Artikelliste oder die Detailseite mit dem bösartigen Titel anzeigen, wird das injizierte Skript in ihren Browsern ausgeführt.

  • Der Angriff erfordert lediglich, dass Opfer die betroffene Seite anzeigen (keine zusätzliche Interaktion wie Klicken erforderlich)
  • Die Angriffskomplexität ist gering
  • Der Angreifer benötigt Administratorrechte

Betroffene Versionen

  • 1CMS v5.6 (und möglicherweise frühere Versionen)

Hinweis: ClassCMS wurde offiziell auf 1CMS aktualisiert. Die verwundbare Version ist 1CMS v5.6[reference:0].


Reproduktionsschritte

Umgebungseinrichtung

  1. Laden Sie 1CMS v5.6 herunter und installieren Sie es in einer lokalen Umgebung (PHP 5.2–8.4 wird unterstützt)[reference:1]
  2. Schließen Sie den Installationsprozess ab und melden Sie sich als Administrator an

PoC-Schritte

  1. Navigieren Sie zum Admin-Dashboard
  2. Gehen Sie zu Spaltenverwaltung → Artikel bearbeiten
  3. Injizieren Sie im Feld Titel den folgenden Payload:
  4. Speichern Sie den Artikel
  5. Zeigen Sie die Artikelliste oder die Detailseite als beliebiger Benutzer an

Erwartetes Ergebnis

Das injizierte JavaScript (alert('XSS')) wird im Browser jedes Benutzers ausgeführt, der die betroffene Seite anzeigt, was die Stored-XSS-Schwachstelle bestätigt.

Auswirkungsanalyse

Beliebige Skriptausführung im Kontext des Browsers des Opfers

Session-Hijacking – Angreifer können Session-Cookies stehlen

Informationsoffenlegung – sensible Daten können exfiltriert werden

Phishing-Angriffe – bösartige Inhalte können injiziert werden, um Benutzer zu täuschen

Defacement – das Erscheinungsbild des CMS kann verändert werden

Proof of Concept

Ein vollständiger PoC ist in diesem Repository verfügbar. Zur Reproduktion:

Richten Sie eine lokale 1CMS-v5.6-Instanz ein

Befolgen Sie die obigen Reproduktionsschritte

Beobachten Sie die XSS-Ausführung

Abhilfe

Aktualisieren Sie auf die neueste Version von 1CMS, falls ein Patch verfügbar ist

Implementieren Sie eine ordnungsgemäße Eingabebereinigung und Ausgabekodierung für alle benutzergenerierten Daten

Beschränken Sie den Administratorzugriff auf vertrauenswürdige Benutzer

Erwägen Sie die Verwendung von Content-Security-Policy-Headern (CSP)

Tool herunterladen