
Esiste una vulnerabilità di cross-site scripting (XSS) persistente in Decap CMS fino alla versione 3.8.3. Il problema interessa diversi campi di input nell'**interfaccia di amministrazione** e viene attivato quando un utente privilegiato apre il **pannello di anteprima del contenuto** di una voce dannosa.
Esiste una vulnerabilità di cross-site scripting (XSS) persistente in Decap CMS fino alla versione 3.8.3.
Il problema interessa più campi di input nella interfaccia di amministrazione e si attiva quando un utente privilegiato apre il pannello di anteprima dei contenuti di una voce dannosa.
">
Accedi come Contributor/Editor (privilegio basso).
Crea una nuova voce del blog.
Inserisci il payload in uno dei campi vulnerabili (es. titolo).
Salva la voce.
Accedi come Admin (privilegio elevato).
Apri la voce in Anteprima.
Il payload viene eseguito nel contesto del browser dell'amministratore.
Campi vulnerabili

L'admin apre l'anteprima → il payload viene eseguito:
