Skip to content
KitploitKITPLOIT
HerramientasExploitsBlog
Log in
Enviar
HerramientasExploitsBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2025-28074 — Documentación de CVE-2025-28074: una vulnerabilidad de Cross-Site Scripting (XSS) reflejado en phpList 3.6.3 debido a una desinfección inadecuada de entradas en lt.php, permitiendo ejecución remota de código y divulgación de información. | Kitploit
Herramientas/GitHubGitHub/mlniumm/cve-2025-28074
Análisis de VulnerabilidadesExplotación de Aplicaciones WebRecopilación de InformaciónSeguridad WebAprendizaje y Educación
GitHubmlniumm/cve-2025-28074

CVE-2025-28074

Documentación de CVE-2025-28074: una vulnerabilidad de Cross-Site Scripting (XSS) reflejado en phpList 3.6.3 debido a una desinfección inadecuada de entradas en lt.php, permitiendo ejecución remota de código y divulgación de información.

Ver Repositorio
4hace 1 añoAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2025-28074

[Descripción sugerida] phpList anterior a 3.6.3 es vulnerable a Cross-Site Scripting (XSS) debido a una sanitización incorrecta de entrada en lt.php. La vulnerabilidad es explotable cuando la aplicación referencia dinámicamente rutas internas y procesa entrada no confiable sin escape, permitiendo a un atacante inyectar JavaScript malicioso.


[Información adicional] Esta vulnerabilidad es explotable solo cuando la aplicación referencia rutas internas dinámicamente. Si un atacante puede influir en el parámetro de ruta o un mecanismo de referencia similar, puede inyectar entrada maliciosa, lo que lleva a XSS reflejado. El problema surge por la falta de sanitización adecuada de entrada en lt.php, que no escapa los parámetros proporcionados por el usuario antes de renderizarlos en la respuesta. Se requieren una validación de entrada y un codificado de salida adecuados para mitigar este problema.


[Tipo de Vulnerabilidad] Cross Site Scripting (XSS)


[Proveedor del Producto] phpList


[Código Base del Producto Afectado] phpList - 3.6.3 (y posiblemente versiones anteriores)


[Componente Afectado] https://github.com/phpList/phplist3/blob/main/public_html/lists/lt.php


[Tipo de Ataque] Remoto


[Impacto en la ejecución de código] true


[Impacto en la divulgación de información] true


[Otro Impacto CVE] Ingeniería social: Esta vulnerabilidad permite a un atacante ejecutar JavaScript arbitrario en el navegador de la víctima s a través de un ataque indirecto de Cross-Site Scripting (XSS). El ataque requiere una aplicación que referencie rutas PHP internas, permitiendo a un atacante inyectar cargas útiles de JavaScript a través de parámetros incorrectamente sanitizados. Esto puede llevar al robo de credenciales, secuestro de sesión o redirección maliciosa.


[Vectores de Ataque] Un atacante puede elaborar una carga útil especialmente diseñada para forzar al sistema a referenciar lt.php a través de un mecanismo de referencia de ruta interna. El script vulnerable refleja la entrada controlada por el usuario sin codificación o escape adecuados, lo que lleva a una vulnerabilidad de Cross-Site Scripting (XSS). Esto permite al atacante inyectar JavaScript arbitrario, comprometiendo potencialmente las sesiones de usuario o ejecutando acciones maliciosas dentro del navegador de la víctima.


[Referencia] https://github.com/phpList/phplist3/blob/main/public_html/lists/lt.php


[Descubridor] Pattharadech Soponrat

Descargar herramienta