Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2025-60880 — Prueba de concepto para una vulnerabilidad XSS almacenado en el panel de administración de Bagisto, que demuestra la carga de SVG con JavaScript malicioso y proporciona recomendaciones de mitigación. | Kitploit
Herramientas/GitHubGitHub/shenal01/cve-2025-60880
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebSeguridad WebAprendizaje y Educación
GitHubshenal01/cve-2025-60880

CVE-2025-60880

Prueba de concepto para una vulnerabilidad XSS almacenado en el panel de administración de Bagisto, que demuestra la carga de SVG con JavaScript malicioso y proporciona recomendaciones de mitigación.

Ver Repositorio
hace 10 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2025-60880: Cross-Site Scripting (XSS) Almacenado en el Panel de Administración de Bagisto

Existe una vulnerabilidad de XSS almacenado autenticado en la ruta de creación de productos del panel de administración de Bagisto 2.3.6, que permite a un atacante subir un archivo SVG manipulado que contiene código JavaScript malicioso. Esta vulnerabilidad puede ser explotada por un usuario administrador autenticado para ejecutar JavaScript arbitrario en el navegador, lo que potencialmente puede conducir al secuestro de sesiones, robo de datos o acciones no autorizadas.


Resumen de la Vulnerabilidad

  • ID CVE: CVE-2025-60880
  • Tipo: Cross Site Scripting (XSS)
  • Puntuación CVSS: 6.9 (Media)
  • Vector CVSS: CVSS:3.1/AV:N/AC:L/PR:H/UI:R/S:C/C:H/I:L/A:N
  • Vendor Afectado: Bagisto
  • Producto Afectado: Bagisto
  • Versión Afectada: v2.3.6
  • Componente Afectado: Panel de Administración de Bagisto (Ruta de Creación de Productos)
  • Vector de Ataque: Remoto
  • Autenticación: Se requieren privilegios de administrador
  • Impacto: Ejecución de Código, Secuestro de Sesión, Robo de Datos

Prueba de Concepto (PoC)

La vulnerabilidad se explota cuando un administrador autenticado sube un archivo SVG manipulado que contiene JavaScript malicioso.

Pasos para Reproducir:

  1. Inicie sesión en el Panel de Administración de Bagisto como administrador autenticado.
  2. Navegue a la ruta de creación de productos.
  3. Suba un archivo SVG manipulado que contenga una carga útil de JavaScript.
  4. La solicitud se reproduce después de modificar el encabezado Content-Type.
  5. El archivo SVG malicioso se almacena en el servidor.
  6. Cuando se accede a la URL del archivo, el JavaScript se ejecuta en el navegador del usuario.

Ejemplo de Carga Útil SVG Maliciosa:

root@kitploit:~
<?xml version="1.0" standalone="no"?>
<!DOCTYPE svg PUBLIC "-//W3C//DTD SVG 1.1//EN" "http://www.w3.org/Graphics/SVG/1.1/DTD/svg11.dtd">

<svg version="1.1" baseProfile="full" xmlns="http://www.w3.org/2000/svg">
   <polygon id="triangle" points="0,0 0,50 50,0" fill="#009900" stroke="#004400"/>
   <script type="text/javascript">
      alert(document.domain);
   </script>
</svg>

Recomendaciones

  • Para mitigar esta vulnerabilidad, se recomiendan las siguientes acciones:
  • Aplicar validación de entrada, cumplimiento del tipo de contenido y manejo adecuado de archivos.
  • Restringir las subidas de archivos a formatos confiables y sanear los archivos SVG para eliminar contenido potencialmente dañino.

Cronología de Divulgación

FechaAcción
AGO 2025Vulnerabilidad Descubierta
AGO 2025Divulgación Responsable
AGO 2025ID CVE Solicitado a MITRE
OCT 2025CVE Asignado, Divulgación Pública

Aviso Legal

La información y el código de prueba de concepto (PoC) proporcionados en este repositorio son únicamente con fines educativos y de investigación ética. El autor no es responsable de ningún uso indebido o daño causado por la información o el código proporcionado aquí. El usuario asume toda la responsabilidad por sus acciones. Es responsabilidad del usuario asegurarse de cumplir con todas las leyes locales, estatales y federales aplicables.

Descargar herramienta