
Existe uma vulnerabilidade de cross-site scripting (XSS) armazenado no Decap CMS até a versão 3.8.3. O problema afeta vários campos de entrada na **interface de administração** e é acionado quando um usuário privilegiado abre o **painel de pré-visualização de conteúdo** de uma entrada maliciosa.
Existe uma vulnerabilidade de cross-site scripting (XSS) armazenado no Decap CMS até a versão 3.8.3.
O problema afeta vários campos de entrada na interface de administração e é acionado quando um usuário privilegiado abre o painel de pré-visualização de conteúdo de uma entrada maliciosa.
">
Faça login como Contribuidor/Editor (privilégio baixo).
Crie uma nova entrada de blog.
Insira o payload em um dos campos vulneráveis (ex.: título).
Salve a entrada.
Faça login como Admin (privilégio alto).
Abra a entrada na Pré-visualização.
O payload é executado no contexto do navegador do admin.
Campos vulneráveis

Admin abre a pré-visualização → payload executa:
