Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-9809 — CVE-2026-9809 is a Stored Cross-Site Scripting (Stored XSS) vulnerability affecting Mautic 7 (versions 7.0.0 through 7.1.1). | Kitploit
Herramientas/GitHubGitHub/aj2108/cve-2026-9809
Vulnerability AnalysisWeb SecurityLearning & Education
GitHubaj2108/cve-2026-9809

CVE-2026-9809

CVE-2026-9809 is a Stored Cross-Site Scripting (Stored XSS) vulnerability affecting Mautic 7 (versions 7.0.0 through 7.1.1).

Ver Repositorio
hace 19 díasAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2026-9809

CVE-2026-9809 es una vulnerabilidad de Cross-Site Scripting Almacenado (Stored XSS) que afecta a Mautic 7 (versiones 7.0.0 a 7.1.1). La falla existe en el componente Projects, donde los nombres de los proyectos se muestran como etiquetas y popovers al pasar el cursor en páginas administrativas (como campañas, correos electrónicos y formularios) sin una sanitización adecuada de la salida. Un usuario autenticado con permiso para crear o editar proyectos puede almacenar HTML/JavaScript malicioso en el nombre de un proyecto. Cuando un administrador ve posteriormente una entidad asociada a ese proyecto y pasa el cursor sobre su etiqueta, el script malicioso se ejecuta en el navegador del administrador.

Software afectado

PropiedadValor
ProductoMautic
Versiones afectadas7.0.0 – 7.1.1
Versión corregida7.1.2
Componente afectadoProjects (Etiquetas & Popovers)

Tipo de vulnerabilidad

Categoría: Cross-Site Scripting Almacenado (Stored XSS) CWE-79: Neutralización inadecuada de la entrada durante la generación de páginas web ('Cross-site Scripting')

Causa raíz

La aplicación almacena nombres de proyectos proporcionados por usuarios autenticados. Posteriormente, cuando las etiquetas de proyectos y el contenido de los popovers se renderizan en páginas administrativas, el valor almacenado se inserta en el HTML sin una codificación o sanitización adecuada de la salida.

Conceptualmente:

root@kitploit:~
User creates project
        │
        ▼
Project name stored in database
        │
        ▼
Administrator opens Campaign / Email / Form
        │
        ▼
Project tag & popover rendered
        │
        ▼
Project name inserted into HTML without sanitization
        │
        ▼
Browser executes embedded JavaScript

En lugar de tratar el nombre del proyecto como texto plano, el navegador lo interpreta como HTML, lo que permite que el JavaScript incrustado se ejecute.

Flujo del ataque

root@kitploit:~
Attacker
    │
    ▼
Creates a project with a malicious project name
    │
    ▼
Payload stored in database
    │
    ▼
Administrator views Campaign / Email / Form
    │
    ▼
Administrator hovers over the project tag
    │
    ▼
Popover renders unsanitized project name
    │
    ▼
Browser executes JavaScript
    │
    ▼
Actions performed with administrator's privileges

Escenario de ataque

Supongamos que un usuario autenticado crea un proyecto cuyo nombre contiene HTML en lugar de texto normal.

El proyecto se guarda correctamente porque la aplicación no sanitiza el nombre del proyecto en la entrada.

Posteriormente, un administrador abre una campaña asociada a ese proyecto. Cuando el administrador pasa el cursor sobre la etiqueta del proyecto, la aplicación genera un popover con el nombre almacenado del proyecto. Dado que el contenido se inserta en la página sin una codificación adecuada de la salida, el navegador lo interpreta como HTML en lugar de texto plano, provocando que el JavaScript incrustado se ejecute en la sesión del administrador.

Impacto

Una explotación exitosa puede permitir a un atacante:

  • Ejecutar JavaScript arbitrario en el navegador de un administrador.
  • Realizar acciones utilizando la sesión del administrador.
  • Modificar la configuración de la aplicación.
  • Acceder a datos administrativos sensibles.
  • Exfiltrar información accesible para el administrador.

La vulnerabilidad afecta principalmente a la confidencialidad y la integridad.

Gravedad

MétricaPuntuación
CVSS v3.1 (CNA)7.6 (Alta)

NVD aún no ha publicado su propia evaluación CVSS; la puntuación actual es proporcionada por el CNA de Mautic.

Código vulnerable conceptual

Nota: El proveedor no ha publicado el código fuente vulnerable exacto. Lo siguiente ilustra el patrón de vulnerabilidad.

root@kitploit:~
// Project name retrieved from the server
const projectName = response.project.name;

// Unsafe: inserts user-controlled HTML
popover.innerHTML = `
    <span class="project-tag">
        ${projectName}
    </span>
`;

Por qué es vulnerable

innerHTML hace que el navegador analice el nombre almacenado del proyecto como HTML. Si el nombre del proyecto contiene elementos HTML con manejadores de eventos de JavaScript, el navegador los ejecuta al renderizar el popover.

Código corregido (conceptual)

root@kitploit:~
const tag = document.createElement("span");
tag.className = "project-tag";

// Safe: treat input as plain text
tag.textContent = response.project.name;

popover.replaceChildren(tag);

Por qué funciona esta corrección

El uso de textContent garantiza que el nombre del proyecto se trate como texto literal en lugar de HTML. Los caracteres especiales HTML se muestran en lugar de ser interpretados por el navegador, lo que impide la ejecución de scripts incrustados. Cuando se requiere renderizar HTML, los desarrolladores deben sanitizar el contenido no confiable utilizando un sanitizador de HTML bien mantenido antes de la inserción.

Descargar herramienta