Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-6184-stored-XSS — Prova di concetto per una vulnerabilità XSS persistente in Simple Content Management System PHP, che dimostra il furto del cookie di sessione tramite input non sanificato nel campo News Title. | Kitploit
Strumenti/GitHubGitHub/xmyronn/cve-2026-6184-stored-xss
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebSicurezza WebPenetration Testing
GitHubxmyronn/cve-2026-6184-stored-xss

CVE-2026-6184-stored-XSS

Prova di concetto per una vulnerabilità XSS persistente in Simple Content Management System PHP, che dimostra il furto del cookie di sessione tramite input non sanificato nel campo News Title.

Vedi Repository
35 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

XSS Memorizzato nel Titolo delle Notizie - Simple Content Management System PHP

Descrizione

Esiste una vulnerabilità di Cross-Site Scripting (XSS) Memorizzato in Simple Content Management System PHP. Il campo Titolo delle Notizie nel pannello di amministrazione non sanifica l'input dell'utente prima di memorizzarlo nel database e di rifletterlo sulla pagina pubblica principale. Qualsiasi visitatore che navighi sulla pagina principale attiverà il payload XSS memorizzato, consentendo a un attaccante di rubare i cookie di sessione e di dirottare gli account.


Dettagli della Vulnerabilità

  • Tipo: Cross-Site Scripting Memorizzato (CWE-79)
  • Impatto: Dirottamento della Sessione / Furto di Cookie
  • File Interessato: /web/admin/welcome.php
  • Parametro Interessato: campo Titolo delle Notizie
  • Vettore di Attacco: Remoto, Autenticato (Amministratore)
  • Attivato Su: /web/index.php (pubblico, non autenticato)

Fornitore

code-projects.org

Prodotto

Simple Content Management System PHP

Versione

1.0


Prova di Concetto (PoC)

Passo 1 - Accedi al pannello di amministrazione e vai su Aggiungi Notizia:

http://[target]/web/admin/welcome.php?addnews

Passo 2 - Inserisci il payload XSS nel campo Titolo delle Notizie:

Passo 3 - Invia il modulo:

Screenshot 2026-04-05 051828

Passo 4 - Visita la pagina pubblica principale:

http://[target]/web/index.php

Passo 5 - L'XSS viene eseguito e divulga i cookie di sessione:

Screenshot 2026-04-05 051844

Impatto

Qualsiasi utente che visiti la pagina pubblica principale vedrà i propri cookie di sessione esposti all'attaccante. Ciò consente il dirottamento completo della sessione e l'acquisizione dell'account di qualsiasi utente connesso, inclusi gli amministratori.


Autore

Imad Alvi


Riferimento

https://code-projects.org/simple-content-management-system-in-php-with-source-code/

Scarica lo strumento