
Une XSS stockée dans une plateforme CMS conduit à une exécution de code à distance (CVE-2025-50754)
Une plateforme CMS basée sur PHP (version 5) contient une vulnérabilité de Cross-Site Scripting (XSS) stocké dans la fonctionnalité "Report". Lorsqu'un administrateur consulte un rapport soumis par un utilisateur, un code JavaScript malveillant est exécuté dans le contexte du panneau d'administration. Cela permet aux attaquants de détourner la session de l'administrateur et d'utiliser l'éditeur de modèles intégré pour télécharger un web shell PHP, entraînant une exécution complète de code à distance (RCE) sur le serveur.
Un attaquant soumet une charge utile JavaScript malveillante via le formulaire "Report" public. Lorsqu'un administrateur connecté consulte ce contenu dans le back-office, le script s'exécute dans le navigateur de l'administrateur, exfiltant les cookies de session.
Après avoir capturé la session, l'attaquant accède à l'interface d'administration, en particulier à l'éditeur de modèles. En utilisant cette fonctionnalité, l'attaquant injecte du code PHP dans un fichier .tpl pour établir un web shell persistant et exécuter des commandes arbitraires sur le serveur.
Remarque : Pour éviter toute utilisation abusive, aucune charge utile ou extrait de code spécifique n'est inclus. Les organisations sont vivement encouragées à mettre en œuvre la validation des entrées, le renforcement des sessions et les contrôles d'accès sur les fonctionnalités d'administration.
L'exploitation réussie a été confirmée en téléchargeant un web shell personnalisé (s.php) via l'éditeur de modèles et en exécutant des commandes au niveau du système d'exploitation. L'image suivante expurgée montre la sortie de la commande id; ls -la exécutée via le web shell :

uid=1003(t******_usr) gid=1006(t******_usr) groups=1006(t******_usr),995(fastmail),1002(fastsecure)
...
-rw-r--r-- 1 t******_usr t******_usr 6481 Nov 27 2024 rss.php
-rw-r--r-- 1 t******_usr t******_usr 64 Jul 31 12:24 s.php
Aucun correctif officiel n'est disponible de la part du fournisseur au moment de la publication. Pour réduire les risques :
Signalé par Furkan Yıldız & Baha Yılmaz