
Mezzanine CMS 6.1.0 XSS (CVE-2025-50481)
Una vulnerabilidad de cross-site scripting (XSS) en el componente /blog/blogpost/add de Mezzanine CMS v6.1.0 permite a los atacantes ejecutar scripts web arbitrarios o HTML mediante la inyección de un payload manipulado en una entrada de blog.
CVE-2025-50481
Mezzanine CMS 6.1.0
4.8 Media
CVSS:3.0/AV:N/AC:L/PR:H/UI:R/S:C/C:L/I:L/A:N
La versión 6.1.0 de Mezzanine CMS está afectada por una vulnerabilidad de cross-site scripting (XSS) almacenado.
Existe una vulnerabilidad XSS en la funcionalidad de nueva entrada de blog del CMS, donde un atacante autenticado malintencionado puede crear una entrada de blog cuidadosamente formateada que contenga código JavaScript, el cual es ejecutado por el navegador.
Un atacante puede aprovechar la vulnerabilidad XSS para llevar a cabo ataques contra el sitio web del CMS, como defacement, o manipular el sitio y provocar que no esté disponible (denegación de servicio).
Mezzanine CMS 6.1.0 ejecutándose en Ubuntu Server 20.04.6 LTS (Focal Fossa) desde el paquete pip:

Primero, un atacante autenticado crea una nueva entrada de blog:

Asigna un título a la entrada de blog:

Crea la prueba de concepto (PoC) de XSS dentro del formato de código fuente de la entrada de blog:

Guarda la nueva entrada de blog:

La entrada de blog puede publicarse y luego ser accedida por cualquier usuario:

Acceder a la entrada de blog con la PoC de XSS activa el código JavaScript en el navegador:

La PoC se probó con el navegador Firefox versión 136.0 (64 bits):

Nota: El secuestro de sesión con la vulnerabilidad XSS no es posible, ya que la cookie de sesión sessionid no es accesible, pues está configurada con el atributo de seguridad HttpOnly:
