Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Mezzanine-CMS-6.1.0-XSS — Mezzanine CMS 6.1.0 XSS (CVE-2025-50481) | Kitploit
Herramientas/GitHubGitHub/kevinpdicks/mezzanine-cms-6.1.0-xss
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebSeguridad WebPruebas de Penetración
GitHubkevinpdicks/mezzanine-cms-6.1.0-xss

Mezzanine-CMS-6.1.0-XSS

Mezzanine CMS 6.1.0 XSS (CVE-2025-50481)

Ver Repositorio
1hace 1 añoAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Mezzanine-CMS-6.1.0-XSS (CVE-2025-50481)

Descripción

Una vulnerabilidad de cross-site scripting (XSS) en el componente /blog/blogpost/add de Mezzanine CMS v6.1.0 permite a los atacantes ejecutar scripts web arbitrarios o HTML mediante la inyección de un payload manipulado en una entrada de blog.

CVE:

CVE-2025-50481

Versión afectada:

Mezzanine CMS 6.1.0

Puntuación base:

4.8 Media

Vector:

CVSS:3.0/AV:N/AC:L/PR:H/UI:R/S:C/C:L/I:L/A:N

Referencias
  • https://github.com/stephenmcd/mezzanine
  • https://github.com/kevinpdicks/Mezzanine-CMS-6.1.0-XSS
Resumen

La versión 6.1.0 de Mezzanine CMS está afectada por una vulnerabilidad de cross-site scripting (XSS) almacenado.

Existe una vulnerabilidad XSS en la funcionalidad de nueva entrada de blog del CMS, donde un atacante autenticado malintencionado puede crear una entrada de blog cuidadosamente formateada que contenga código JavaScript, el cual es ejecutado por el navegador.

Un atacante puede aprovechar la vulnerabilidad XSS para llevar a cabo ataques contra el sitio web del CMS, como defacement, o manipular el sitio y provocar que no esté disponible (denegación de servicio).

Descripción técnica

Mezzanine CMS 6.1.0 ejecutándose en Ubuntu Server 20.04.6 LTS (Focal Fossa) desde el paquete pip: image

Primero, un atacante autenticado crea una nueva entrada de blog: image

Asigna un título a la entrada de blog: image

Crea la prueba de concepto (PoC) de XSS dentro del formato de código fuente de la entrada de blog: image

Guarda la nueva entrada de blog: image

La entrada de blog puede publicarse y luego ser accedida por cualquier usuario: image

Acceder a la entrada de blog con la PoC de XSS activa el código JavaScript en el navegador: image

La PoC se probó con el navegador Firefox versión 136.0 (64 bits): image

Nota: El secuestro de sesión con la vulnerabilidad XSS no es posible, ya que la cookie de sesión sessionid no es accesible, pues está configurada con el atributo de seguridad HttpOnly: image

Descargar herramienta