
Documentación de CVE-2025-28074: una vulnerabilidad de Cross-Site Scripting (XSS) reflejado en phpList 3.6.3 debido a una desinfección inadecuada de entradas en lt.php, permitiendo ejecución remota de código y divulgación de información.
[Descripción sugerida] phpList anterior a 3.6.3 es vulnerable a Cross-Site Scripting (XSS) debido a una sanitización incorrecta de entrada en lt.php. La vulnerabilidad es explotable cuando la aplicación referencia dinámicamente rutas internas y procesa entrada no confiable sin escape, permitiendo a un atacante inyectar JavaScript malicioso.
[Información adicional] Esta vulnerabilidad es explotable solo cuando la aplicación referencia rutas internas dinámicamente. Si un atacante puede influir en el parámetro de ruta o un mecanismo de referencia similar, puede inyectar entrada maliciosa, lo que lleva a XSS reflejado. El problema surge por la falta de sanitización adecuada de entrada en lt.php, que no escapa los parámetros proporcionados por el usuario antes de renderizarlos en la respuesta. Se requieren una validación de entrada y un codificado de salida adecuados para mitigar este problema.
[Tipo de Vulnerabilidad] Cross Site Scripting (XSS)
[Proveedor del Producto] phpList
[Código Base del Producto Afectado] phpList - 3.6.3 (y posiblemente versiones anteriores)
[Componente Afectado] https://github.com/phpList/phplist3/blob/main/public_html/lists/lt.php
[Tipo de Ataque] Remoto
[Impacto en la ejecución de código] true
[Impacto en la divulgación de información] true
[Otro Impacto CVE] Ingeniería social: Esta vulnerabilidad permite a un atacante ejecutar JavaScript arbitrario en el navegador de la víctima s a través de un ataque indirecto de Cross-Site Scripting (XSS). El ataque requiere una aplicación que referencie rutas PHP internas, permitiendo a un atacante inyectar cargas útiles de JavaScript a través de parámetros incorrectamente sanitizados. Esto puede llevar al robo de credenciales, secuestro de sesión o redirección maliciosa.
[Vectores de Ataque] Un atacante puede elaborar una carga útil especialmente diseñada para forzar al sistema a referenciar lt.php a través de un mecanismo de referencia de ruta interna. El script vulnerable refleja la entrada controlada por el usuario sin codificación o escape adecuados, lo que lleva a una vulnerabilidad de Cross-Site Scripting (XSS). Esto permite al atacante inyectar JavaScript arbitrario, comprometiendo potencialmente las sesiones de usuario o ejecutando acciones maliciosas dentro del navegador de la víctima.
[Referencia] https://github.com/phpList/phplist3/blob/main/public_html/lists/lt.php
[Descubridor] Pattharadech Soponrat