
XSS memorizzato in una piattaforma CMS porta all'esecuzione remota di codice (CVE-2025-50754)
Una piattaforma CMS basata su PHP (versione 5) contiene una vulnerabilità di Cross-Site Scripting (XSS) memorizzato nella funzionalità "Report". Quando un amministratore visualizza un report inviato da un utente, viene eseguito JavaScript malevolo nel contesto del pannello di amministrazione. Ciò consente agli aggressori di dirottare la sessione dell'amministratore e sfruttare l'editor di template integrato per caricare una web shell PHP, portando alla piena esecuzione di codice remoto (RCE) sul server.
Un aggressore invia un payload JavaScript malevolo attraverso il modulo "Report" accessibile al pubblico. Quando un amministratore connesso visualizza questo contenuto nel backend, lo script viene eseguito nel browser dell'amministratore, esfiltrando i cookie di sessione.
Dopo aver catturato la sessione, l'aggressore ottiene l'accesso all'interfaccia amministrativa, in particolare all'editor di template. Utilizzando questa funzionalità, l'aggressore inietta codice PHP in un file .tpl per stabilire una web shell persistente ed eseguire comandi arbitrari sul server.
Nota: Per prevenire abusi, non sono inclusi payload specifici o frammenti di codice. Le organizzazioni sono fortemente incoraggiate a implementare la validazione degli input, l'indurimento delle sessioni e i controlli di accesso sulle funzionalità amministrative.
Lo sfruttamento riuscito è stato confermato caricando una web shell personalizzata (s.php) tramite l'editor di template ed eseguendo comandi a livello di sistema operativo. L'immagine seguente, opportunamente oscurata, mostra l'output del comando id; ls -la eseguito tramite la web shell:

Ciò dimostra che l'aggressore è stato in grado di eseguire comandi e accedere al contenuto del filesystem con i privilegi dell'utente del server web.
uid=1003(t******_usr) gid=1006(t******_usr) groups=1006(t******_usr),995(fastmail),1002(fastsecure)
...
-rw-r--r-- 1 t******_usr t******_usr 6481 Nov 27 2024 rss.php
-rw-r--r-- 1 t******_usr t******_usr 64 Jul 31 12:24 s.php
Al momento della pubblicazione non è disponibile alcuna patch ufficiale da parte del fornitore. Per ridurre il rischio:
Segnalato da Furkan Yıldız & Baha Yılmaz