Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-52307 — Prova de conceito para CVE-2026-52307, um XSS armazenado autenticado no Gerenciamento de Colunas do 1CMS v5.6, com etapas de reprodução e análise de impacto. | Kitploit
Ferramentas/GitHubGitHub/linan-oo/cve-2026-52307
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebSegurança WebTestes de Penetração
GitHublinan-oo/cve-2026-52307

CVE-2026-52307

Prova de conceito para CVE-2026-52307, um XSS armazenado autenticado no Gerenciamento de Colunas do 1CMS v5.6, com etapas de reprodução e análise de impacto.

Ver Repositório
10há 20 diasAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2026-52307: Vulnerabilidade de XSS Armazenado Autenticado no 1CMS v5.6

Introdução

Este repositório contém a reprodução da CVE-2026-52307, uma vulnerabilidade de cross-site scripting (XSS) armazenado autenticado descoberta no 1CMS v5.6 (anteriormente ClassCMS).

Uma prova de conceito (PoC) é fornecida para demonstrar a vulnerabilidade em um ambiente local, incluindo descrição detalhada, etapas de reprodução e análise de impacto.


Descrição da Vulnerabilidade

Existe uma vulnerabilidade de cross-site scripting (XSS) armazenado autenticado no componente Gerenciamento de Colunas do ClassCMS 1CMS v5.6. Atacantes podem executar scripts web arbitrários ou HTML injetando um payload malicioso no campo título.

  • Tipo de Vulnerabilidade: Cross Site Scripting (XSS)
  • Fornecedor do Produto: ClassCMS
  • Base de Código do Produto Afetado: 1CMS v5.6
  • Componente Afetado: Gerenciamento de Colunas ? Página de Edição de Artigo
  • Tipo de Ataque: Remoto
  • Execução de Código com Impacto: verdadeiro
  • Divulgação de Informações com Impacto: verdadeiro

Vetores de Ataque

A vulnerabilidade é explorável remotamente pela rede. Um administrador autenticado pode injetar JavaScript arbitrário no campo de título do artigo por meio da página Gerenciamento de Colunas → Edição de Artigo. Quando outros usuários visualizam a lista de artigos ou a página de detalhes contendo o título malicioso, o script injetado é executado nos navegadores deles.

  • O ataque requer apenas que as vítimas visualizem a página afetada (sem interação adicional, como cliques)
  • A complexidade do ataque é baixa
  • O atacante precisa de privilégios de administrador

Versões Afetadas

  • 1CMS v5.6 (e possivelmente versões anteriores)

Nota: O ClassCMS foi oficialmente atualizado para o 1CMS. A versão vulnerável é a 1CMS v5.6[referência:0].


Etapas de Reprodução

Configuração do Ambiente

  1. Baixe e instale o 1CMS v5.6 em um ambiente local (PHP 5.2–8.4 suportado)[referência:1]
  2. Conclua o processo de instalação e faça login como administrador

Etapas da PoC

  1. Navegue até o painel administrativo
  2. Vá para Gerenciamento de Colunas → Edição de Artigo
  3. No campo título, injete o seguinte payload: 4.Salve o artigo 5.Visualize a lista de artigos ou a página de detalhes como qualquer usuário

Resultado Esperado

O JavaScript injetado (alert('XSS')) é executado no navegador de qualquer usuário que visualize a página afetada, confirmando a vulnerabilidade de XSS armazenado.

Análise de Impacto

Execução arbitrária de scripts no contexto do navegador da vítima

Sequestro de sessão – atacantes podem roubar cookies de sessão

Divulgação de informações – dados sensíveis podem ser exfiltrados

Ataques de phishing – conteúdo malicioso pode ser injetado para enganar usuários

Desfiguração – a aparência do CMS pode ser alterada

Prova de Conceito

Uma PoC completa está disponível neste repositório. Para reproduzir:

Configure uma instância local do 1CMS v5.6

Siga as etapas de reprodução acima

Observe a execução do XSS

Remediação

Atualize para a versão mais recente do 1CMS se um patch estiver disponível

Implemente sanitização adequada de entrada e codificação de saída para todos os dados fornecidos pelo usuário

Restrinja o acesso de administrador apenas a usuários confiáveis

Considere usar cabeçalhos de Política de Segurança de Conteúdo (CSP)

Baixar ferramenta