
Stored XSS em uma plataforma CMS leva à execução remota de código (CVE-2025-50754)
Uma plataforma CMS baseada em PHP (versão 5) contém uma vulnerabilidade de Cross-Site Scripting (XSS) Armazenado no recurso de "Relatório". Quando um administrador visualiza um relatório enviado por um usuário, JavaScript malicioso é executado no contexto do painel de administração. Isso permite que atacantes sequestrem a sessão do administrador e aproveitem o editor de templates integrado para fazer upload de um web shell PHP, resultando em execução remota de código (RCE) completa no servidor.
Um atacante envia uma carga JavaScript maliciosa através do formulário público de "Relatório". Quando um administrador logado visualiza este conteúdo no backend, o script é executado no navegador do administrador, exfiltrando cookies de sessão.
Após capturar a sessão, o atacante obtém acesso à interface administrativa, particularmente ao editor de templates. Usando este recurso, o atacante injeta código PHP em um arquivo para estabelecer um web shell persistente e executar comandos arbitrários no servidor.
.tplNota: Para evitar abusos, nenhum payload específico ou trecho de código é incluído. As organizações são fortemente encorajadas a implementar validação de entrada, reforço de sessão e controles de acesso em funcionalidades administrativas.
A exploração bem-sucedida foi confirmada ao fazer upload de um web shell personalizado (s.php) via editor de templates e executar comandos de sistema operacional. A imagem sanitizada abaixo mostra a saída do comando id; ls -la executado através do web shell:

uid=1003(t******_usr) gid=1006(t******_usr) groups=1006(t******_usr),995(fastmail),1002(fastsecure)
...
-rw-r--r-- 1 t******_usr t******_usr 6481 Nov 27 2024 rss.php
-rw-r--r-- 1 t******_usr t******_usr 64 Jul 31 12:24 s.php
Nenhum patch oficial está disponível do fornecedor até a data de publicação. Para reduzir o risco:
Reportado por Furkan Yıldız & Baha Yılmaz