
Proof-of-concept per CVE-2026-27472 (SSRF cieco) e CVE-2026-27474 (XSS persistente) nella funzionalità di syndication di SPIP 4.4.8, che dimostra i passaggi di sfruttamento per gli amministratori.
> Spiegazioni e altro sul mio sito web <
Accedi come amministratore.
Assicurati che nella configurazione Contenuto del sito, Riferimenti e sindacazione dei siti sia impostata su Gestisci la directory dei siti web.
Naviga fino a una sezione e clicca su Riferisci un sito.
Nel campo Sindacazione, clicca su e inserisci un IP e una porta di destinazione: .
Sindacazionetcp://127.0.0.1:22Salva.
Confronta il tempo di risposta con quello di una porta aperta (tcp://127.0.0.1:80). Puoi anche cliccare su Aggiorna ora nella pagina del sito sindacato per attivare l'SSRF.
Per attivare un XSS, inserisci javascript:alert(1) al posto dell'IP di destinazione e clicca sull'icona RSS nella pagina del sito sindacato (?exec=site&id_syndic=1).