Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2025-57520-Stored-XSS-in-Decap-CMS-3.8.3- — Existe una vulnerabilidad de cross-site scripting (XSS) almacenado en Decap CMS hasta la versión 3.8.3. El problema afecta a múltiples campos de entrada en la **interfaz de administración** y se activa cuando un usuario privilegiado abre el **panel de vista previa de contenido** de una entrada maliciosa. | Kitploit
Herramientas/GitHubGitHub/onurcangnc/cve-2025-57520-stored-xss-in-decap-cms-3.8.3-
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebSeguridad WebPruebas de PenetraciónAprendizaje y Educación
GitHubonurcangnc/cve-2025-57520-stored-xss-in-decap-cms-3.8.3-

CVE-2025-57520-Stored-XSS-in-Decap-CMS-3.8.3-

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →

Acerca de

Ver Repositorio
hace 11 mesesAún no revisado

Existe una vulnerabilidad de cross-site scripting (XSS) almacenado en Decap CMS hasta la versión 3.8.3. El problema afecta a múltiples campos de entrada en la **interfaz de administración** y se activa cuando un usuario privilegiado abre el **panel de vista previa de contenido** de una entrada maliciosa.

Compartir

CVE-2025-57520 – XSS almacenado en Decap CMS (<= 3.8.3)

Existe una vulnerabilidad de cross-site scripting (XSS) almacenado en Decap CMS hasta la versión 3.8.3.
El problema afecta a múltiples campos de entrada en la interfaz de administración y se activa cuando un usuario privilegiado abre el panel de vista previa de contenido de una entrada maliciosa.

Resumen de la vulnerabilidad

  • CVE ID: CVE-2025-57520
  • Tipo: Cross-Site Scripting almacenado (XSS)
  • Versiones afectadas: Decap CMS <= 3.8.3
  • Componente afectado: Panel de administración → Vista previa de contenido (título, etiquetas, descripción, cuerpo)
  • Impacto: Secuestro de sesión, robo de credenciales, ejecución arbitraria de JavaScript
  • Descubridor: Onurcan Genç – Investigador de seguridad independiente

Prueba de concepto (PoC)

Ejemplo de payload

root@kitploit:~
">

Pasos

  1. Inicia sesión como Colaborador/Editor (privilegios bajos).

  2. Crea una nueva entrada de blog.

  3. Inserta el payload en uno de los campos vulnerables (p. ej., título).

  4. Guarda la entrada.

  5. Inicia sesión como Administrador (privilegios altos).

  6. Abre la entrada en Vista previa.

  7. El payload se ejecuta en el contexto del navegador del administrador.

Captura de pantalla

Campos vulnerables fields

El administrador abre la vista previa → el payload se ejecuta:
XSS execution

Impacto

  • XSS almacenado en múltiples campos (título, etiquetas, descripción, cuerpo)
  • Ejecución arbitraria de JavaScript en sesiones de administrador/editor
  • Puede conllevar:
    • Secuestro de sesión
    • Robo de credenciales
    • Alteración de contenido
    • Inyección de backdoors en sitios web generados

Referencias

  • Aviso del blog: Análisis del XSS en Decap CMS
  • Registro CVE: CVE-2025-57520 (actualmente RESERVADO)
  • Decap CMS GitHub: decaporg/decap-cms
Descargar herramienta