
A stored cross-site scripting (XSS) vulnerability exists in Decap CMS up to version 3.8.3. The issue affects multiple input fields in the **admin interface** and is triggered when a privileged user opens the **content preview panel** of a malicious entry.
In Decap CMS bis Version 3.8.3 ist eine gespeicherte Cross-Site-Scripting (XSS)-Schwachstelle vorhanden.
Das Problem betrifft mehrere Eingabefelder in der Admin-Oberfläche und wird ausgelöst, wenn ein privilegierter Benutzer das Inhaltsvorschau-Panel eines bösartigen Eintrags öffnet.
">
Als Mitwirkender/Editor anmelden (niedrige Berechtigung).
Einen neuen Blog-Eintrag erstellen.
Fügen Sie das Payload in eines der angreifbaren Felder ein (z.B. Titel).
Speichern Sie den Eintrag.
Als Admin anmelden (hohe Berechtigung).
Öffnen Sie den Eintrag in der Vorschau.
Das Payload wird im Browser-Kontext des Admins ausgeführt.
Angreifbare Felder

Admin öffnet Vorschau → Payload wird ausgeführt:
