
保存型クロスサイトスクリプティング(XSS)の脆弱性は、Decap CMS バージョン 3.8.3 までに存在します。この問題は、**管理インターフェース**の複数の入力フィールドに影響し、特権ユーザーが悪意のあるエントリの**コンテンツプレビューパネル**を開いたときにトリガーされます。
Decap CMS バージョン 3.8.3 以前には、保存型クロスサイトスクリプティング(XSS)の脆弱性が存在します。
この問題は管理画面の複数の入力フィールドに影響し、特権ユーザーが悪意のあるエントリのコンテンツプレビューパネルを開いたときに発生します。
">
寄稿者(Contributor)/編集者(Editor)としてログインします(低特権)。
新しいブログエントリを作成します。
脆弱なフィールド(例: タイトル)のいずれかにペイロードを挿入します。
エントリを保存します。
管理者(Admin)としてログインします(高特権)。
プレビューでエントリを開きます。
ペイロードが管理者のブラウザコンテキストで実行されます。
脆弱なフィールド

管理者がプレビューを開くとペイロードが実行されます:
