Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2025-57520-Stored-XSS-in-Decap-CMS-3.8.3- — A stored cross-site scripting (XSS) vulnerability exists in Decap CMS up to version 3.8.3. The issue affects multiple input fields in the **admin interface** and is triggered when a privileged user opens the **content preview panel** of a malicious entry. | Kitploit
Tools/GitHubGitHub/onurcangnc/cve-2025-57520-stored-xss-in-decap-cms-3.8.3-
Vulnerability AnalysisExploitationWeb Application ExploitationWeb SecurityPenetration TestingLearning & Education
GitHubonurcangnc/cve-2025-57520-stored-xss-in-decap-cms-3.8.3-

CVE-2025-57520-Stored-XSS-in-Decap-CMS-3.8.3-

A stored cross-site scripting (XSS) vulnerability exists in Decap CMS up to version 3.8.3. The issue affects multiple input fields in the **admin interface** and is triggered when a privileged user opens the **content preview panel** of a malicious entry.

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
Repository anzeigen
vor 11 MonatenNoch nicht geprüft

CVE-2025-57520 – Gespeichertes XSS in Decap CMS (<= 3.8.3)

In Decap CMS bis Version 3.8.3 ist eine gespeicherte Cross-Site-Scripting (XSS)-Schwachstelle vorhanden.
Das Problem betrifft mehrere Eingabefelder in der Admin-Oberfläche und wird ausgelöst, wenn ein privilegierter Benutzer das Inhaltsvorschau-Panel eines bösartigen Eintrags öffnet.

Zusammenfassung der Schwachstelle

  • CVE ID: CVE-2025-57520
  • Typ: Gespeichertes Cross-Site-Scripting (XSS)
  • Betroffene Versionen: Decap CMS <= 3.8.3
  • Betroffene Komponente: Admin-Panel → Inhaltsvorschau (Titel, Tags, Beschreibung, Body)
  • Auswirkung: Session-Hijacking, Diebstahl von Anmeldeinformationen, beliebige JavaScript-Ausführung
  • Entdecker: Onurcan Genç – Unabhängiger Sicherheitsforscher

Proof of Concept (PoC)

Beispiel-Payload

root@kitploit:~
">

Schritte

  1. Als Mitwirkender/Editor anmelden (niedrige Berechtigung).

  2. Einen neuen Blog-Eintrag erstellen.

  3. Fügen Sie das Payload in eines der angreifbaren Felder ein (z.B. Titel).

  4. Speichern Sie den Eintrag.

  5. Als Admin anmelden (hohe Berechtigung).

  6. Öffnen Sie den Eintrag in der Vorschau.

  7. Das Payload wird im Browser-Kontext des Admins ausgeführt.

Screenshot

Angreifbare Felder Felder

Admin öffnet Vorschau → Payload wird ausgeführt:
XSS-Ausführung

Auswirkung

  • Gespeichertes XSS in mehreren Feldern (Titel, Tags, Beschreibung, Body)
  • Beliebige JavaScript-Ausführung in Admin-/Editor-Sitzungen
  • Kann zu Folgendem führen:
    • Session-Hijacking
    • Diebstahl von Anmeldeinformationen
    • Inhaltsverunstaltung
    • Backdoor-Injektion in generierte Websites

Referenzen

  • Blog-Mitteilung: Decap CMS XSS Analysis
  • CVE-Eintrag: CVE-2025-57520 (derzeit RESERVIERT)
  • Decap CMS GitHub: decaporg/decap-cms
Tool herunterladen