Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2025-57520-Stored-XSS-in-Decap-CMS-3.8.3- — 保存型クロスサイトスクリプティング(XSS)の脆弱性は、Decap CMS バージョン 3.8.3 までに存在します。この問題は、**管理インターフェース**の複数の入力フィールドに影響し、特権ユーザーが悪意のあるエントリの**コンテンツプレビューパネル**を開いたときにトリガーされます。 | Kitploit
ツール/GitHubGitHub/onurcangnc/cve-2025-57520-stored-xss-in-decap-cms-3.8.3-
脆弱性分析エクスプロイトウェブアプリケーション悪用ウェブセキュリティペネトレーションテスト学習と教育
GitHubonurcangnc/cve-2025-57520-stored-xss-in-decap-cms-3.8.3-

CVE-2025-57520-Stored-XSS-in-Decap-CMS-3.8.3-

保存型クロスサイトスクリプティング(XSS)の脆弱性は、Decap CMS バージョン 3.8.3 までに存在します。この問題は、**管理インターフェース**の複数の入力フィールドに影響し、特権ユーザーが悪意のあるエントリの**コンテンツプレビューパネル**を開いたときにトリガーされます。

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
リポジトリを見る
11ヶ月前未レビュー

CVE-2025-57520 – Decap CMS(<= 3.8.3)における保存型XSS

Decap CMS バージョン 3.8.3 以前には、保存型クロスサイトスクリプティング(XSS)の脆弱性が存在します。
この問題は管理画面の複数の入力フィールドに影響し、特権ユーザーが悪意のあるエントリのコンテンツプレビューパネルを開いたときに発生します。

脆弱性の概要

  • CVE ID: CVE-2025-57520
  • タイプ: 保存型クロスサイトスクリプティング(XSS)
  • 影響を受けるバージョン: Decap CMS <= 3.8.3
  • 影響を受けるコンポーネント: 管理パネル → コンテンツプレビュー(タイトル、タグ、説明、本文)
  • 影響: セッションハイジャック、認証情報の窃取、任意のJavaScript実行
  • 発見者: Onurcan Genç – 独立系セキュリティ研究者

概念実証(PoC)

ペイロード例

root@kitploit:~
">

手順

  1. 寄稿者(Contributor)/編集者(Editor)としてログインします(低特権)。

  2. 新しいブログエントリを作成します。

  3. 脆弱なフィールド(例: タイトル)のいずれかにペイロードを挿入します。

  4. エントリを保存します。

  5. 管理者(Admin)としてログインします(高特権)。

  6. プレビューでエントリを開きます。

  7. ペイロードが管理者のブラウザコンテキストで実行されます。

スクリーンショット

脆弱なフィールド フィールド

管理者がプレビューを開くとペイロードが実行されます:
XSS実行

影響

  • 複数のフィールド(タイトル、タグ、説明、本文)での保存型XSS
  • 管理者/編集者セッションでの任意のJavaScript実行
  • 以下の結果につながる可能性があります:
    • セッションハイジャック
    • 認証情報の窃取
    • コンテンツの改ざん
    • 生成されたWebサイトへのバックドア注入

参考情報

  • ブログアドバイザリ: Decap CMS XSS分析
  • CVEレコード: CVE-2025-57520 (現在はRESERVED)
  • Decap CMS GitHub: decaporg/decap-cms
ツールをダウンロード