Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Herramientas/GitHubGitHub/sromanhu/wbce-cms-stored-xss---pages-menu
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de Penetración
GitHubsromanhu/wbce-cms-stored-xss---pages-menu

WBCE-CMS-Stored-XSS---Pages-Menu

WBCE CMS 1.6.1 se ve afectado por una vulnerabilidad de cross-site scripting almacenado (XSS) que permite a los atacantes ejecutar código arbitrario mediante un payload elaborado en el parámetro Intro Page del menú Pages.

Ver Repositorio

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
hace 2 añosAún no revisado

WBCE CMS Stored XSS v1.6.1

Autor: (Sergio)

Descripción: WBCE CMS 1.6.1 está afectado por una vulnerabilidad de Cross-Site Scripting almacenado (XSS) que permite a los atacantes ejecutar código arbitrario a través de un payload creado en el parámetro Intro Page del menú Pages. El payload se ejecutará en la página principal independientemente de la sesión del usuario, por lo que acceder a la web principal con otro usuario también ejecutará el payload.


POC:

Al iniciar sesión en el panel, iremos a la sección "Modify Intro Page" dentro de Pages [(http://localhost/wbce/wbce/admin/pages/index.php)]

XSS_IntroPage

Editamos la configuración del body donde añadimos el payload XSS:

XSS Payload:

root@kitploit:~
<svg onload=alert(1)> "><svg onload=alert(1)// "onmouseover=alert(1)// "autofocus/onfocus=alert(1)//

En la siguiente imagen se puede ver el código incrustado que ejecuta el payload en la web principal:

XSS_payload

Al hacer clic en "View Site" o al acceder a la página principal, el payload se ejecuta: XSS

Si iniciamos sesión con otro usuario, el payload también se ejecuta:

XSS_Stored

XSS


Descargar herramienta