
Existe una vulnerabilidad de cross-site scripting (XSS) almacenado en Decap CMS hasta la versión 3.8.3. El problema afecta a múltiples campos de entrada en la **interfaz de administración** y se activa cuando un usuario privilegiado abre el **panel de vista previa de contenido** de una entrada maliciosa.
Existe una vulnerabilidad de cross-site scripting (XSS) almacenado en Decap CMS hasta la versión 3.8.3.
El problema afecta a múltiples campos de entrada en la interfaz de administración y se activa cuando un usuario privilegiado abre el panel de vista previa de contenido de una entrada maliciosa.
">
Inicia sesión como Colaborador/Editor (privilegios bajos).
Crea una nueva entrada de blog.
Inserta el payload en uno de los campos vulnerables (p. ej., título).
Guarda la entrada.
Inicia sesión como Administrador (privilegios altos).
Abre la entrada en Vista previa.
El payload se ejecuta en el contexto del navegador del administrador.
Campos vulnerables

El administrador abre la vista previa → el payload se ejecuta:
