
XSS almacenado en una plataforma CMS conduce a la ejecución remota de código (CVE-2025-50754)
Una plataforma CMS basada en PHP (versión 5) contiene una vulnerabilidad de Cross-Site Scripting (XSS) almacenado en la función "Reporte". Cuando un administrador visualiza un reporte enviado por un usuario, se ejecuta JavaScript malicioso dentro del contexto del panel de administración. Esto permite a los atacantes secuestrar la sesión del administrador y aprovechar el editor de plantillas integrado para subir un web shell PHP, lo que resulta en una ejecución remota de código (RCE) completa en el servidor.
Un atacante envía una carga útil de JavaScript malicioso a través del formulario público "Reporte". Cuando un administrador con sesión iniciada visualiza este contenido en el backend, el script se ejecuta en el navegador del administrador, exfiltrando las cookies de sesión.
Después de capturar la sesión, el atacante obtiene acceso a la interfaz administrativa, particularmente al editor de plantillas. Usando esta función, el atacante inyecta código PHP en un archivo .tpl para establecer un web shell persistente y ejecutar comandos arbitrarios en el servidor.
Nota: Para prevenir el abuso, no se incluyen cargas útiles ni fragmentos de código específicos. Se recomienda encarecidamente a las organizaciones implementar validación de entrada, endurecimiento de sesiones y controles de acceso en las funciones administrativas.
La explotación exitosa fue confirmada subiendo un web shell personalizado (s.php) mediante el editor de plantillas y ejecutando comandos a nivel de sistema operativo. La siguiente imagen saneada muestra la salida del comando id; ls -la ejecutado a través del web shell:

Esto demuestra que el atacante pudo ejecutar comandos y acceder al contenido del sistema de archivos bajo los privilegios del usuario del servidor web.
uid=1003(t******_usr) gid=1006(t******_usr) groups=1006(t******_usr),995(fastmail),1002(fastsecure)
...
-rw-r--r-- 1 t******_usr t******_usr 6481 Nov 27 2024 rss.php
-rw-r--r-- 1 t******_usr t******_usr 64 Jul 31 12:24 s.php
No existe un parche oficial del proveedor a la fecha de publicación. Para reducir el riesgo:
Reportado por Furkan Yıldız & Baha Yılmaz