Anchor CMS v0.12.7 - XSS almacenado (CVE-2025-46041)
Anchor CMS v0.12.7 es vulnerable a Cross-Site Scripting (XSS) almacenado en el campo description de la interfaz /admin/pages/add.
ID de CVE
CVE-2025-46041
Resumen
- Tipo: XSS almacenado
- Ubicación: Interfaz de creación de páginas (
/admin/pages/add)
- Impacto: Ejecución arbitraria de JavaScript
- Autenticación requerida: Sí (usuario administrador o editor)
- Versión afectada: Anchor CMS v0.12.7 (última estable en el momento del descubrimiento)
Prueba de concepto
-
Inicia sesión en /admin
-
Ve a Pages > Add Page
-
En el campo Description, inserta:
<script>alert(document.domain)</script>
-
Guarda la página.
-
Vuelve a la vista de la página — el payload se ejecuta.
Componente afectado
- Archivo:
anchor/routes/pages.php
- Campo:
description
Probado en
- Ubuntu 22.04
- Apache2 + PHP 8.1
- Anchor CMS v0.12.7 (instalación limpia)
Descubridor
@binneko
Referencias
Aviso legal
Solo con fines educativos y defensivos.