
Mezzanine CMS 6.1.0 XSS (CVE-2025-50481)
Une vulnérabilité de cross-site scripting (XSS) dans le composant /blog/blogpost/add de Mezzanine CMS v6.1.0 permet à des attaquants d'exécuter des scripts web ou du HTML arbitraires en injectant une charge utile conçue dans un article de blog.
CVE-2025-50481
Mezzanine CMS 6.1.0
4.8 Moyen
CVSS:3.0/AV:N/AC:L/PR:H/UI:R/S:C/C:L/I:L/A:N
La version 6.1.0 de Mezzanine CMS est affectée par une vulnérabilité de cross-site scripting (XSS) stockée.
Une vulnérabilité XSS existe dans la fonctionnalité de création d'articles de blog du CMS, où un attaquant authentifié malveillant peut créer un article de blog soigneusement formaté contenant du code JavaScript, qui est exécuté par le navigateur.
Un attaquant peut exploiter la vulnérabilité XSS pour mener des attaques contre le site web du CMS, telles que la défiguration (defacement), ou pour altérer le site et le rendre indisponible (déni de service).
Mezzanine CMS 6.1.0 fonctionnant sur Ubuntu Server 20.04.6 LTS (Focal Fossa) à partir du paquet pip :

D'abord, un attaquant authentifié crée un nouvel article de blog :

Attribuer un titre à l'article de blog :

Créer la preuve de concept (PoC) XSS dans le formatage en code source de l'article de blog :

Enregistrer le nouvel article de blog :

L'article de blog peut être publié, puis consulté par n'importe quel utilisateur :

L'accès à l'article de blog avec la preuve de concept XSS déclenche l'exécution du code JavaScript dans le navigateur :

La preuve de concept (PoC) a été testée avec le navigateur Firefox version 136.0 (64 bits) :

Note : Le détournement de session avec la vulnérabilité XSS n'est pas possible, car le cookie de session sessionid n'est pas accessible, puisqu'il est configuré avec l'attribut de sécurité HttpOnly :
