Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2025-57520-Stored-XSS-in-Decap-CMS-3.8.3- — Existe uma vulnerabilidade de cross-site scripting (XSS) armazenado no Decap CMS até a versão 3.8.3. O problema afeta vários campos de entrada na **interface de administração** e é acionado quando um usuário privilegiado abre o **painel de pré-visualização de conteúdo** de uma entrada maliciosa. | Kitploit
Ferramentas/GitHubGitHub/onurcangnc/cve-2025-57520-stored-xss-in-decap-cms-3.8.3-
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebSegurança WebTestes de PenetraçãoAprendizado e Educação
GitHubonurcangnc/cve-2025-57520-stored-xss-in-decap-cms-3.8.3-

CVE-2025-57520-Stored-XSS-in-Decap-CMS-3.8.3-

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →

Sobre

Ver Repositório
há 11 mesesAinda não revisado

Existe uma vulnerabilidade de cross-site scripting (XSS) armazenado no Decap CMS até a versão 3.8.3. O problema afeta vários campos de entrada na **interface de administração** e é acionado quando um usuário privilegiado abre o **painel de pré-visualização de conteúdo** de uma entrada maliciosa.

Compartilhar

CVE-2025-57520 – XSS armazenado no Decap CMS (<= 3.8.3)

Existe uma vulnerabilidade de cross-site scripting (XSS) armazenado no Decap CMS até a versão 3.8.3.
O problema afeta vários campos de entrada na interface de administração e é acionado quando um usuário privilegiado abre o painel de pré-visualização de conteúdo de uma entrada maliciosa.

Resumo da Vulnerabilidade

  • CVE ID: CVE-2025-57520
  • Tipo: Cross-Site Scripting (XSS) Armazenado
  • Versões Afetadas: Decap CMS <= 3.8.3
  • Componente Afetado: Painel Admin → Pré-visualização de Conteúdo (título, tags, descrição, corpo)
  • Impacto: Sequestro de sessão, roubo de credenciais, execução arbitrária de JavaScript
  • Descobridor: Onurcan Genç – Pesquisador de Segurança Independente

Prova de Conceito (PoC)

Exemplo de Payload

root@kitploit:~
">

Passos

  1. Faça login como Contribuidor/Editor (privilégio baixo).

  2. Crie uma nova entrada de blog.

  3. Insira o payload em um dos campos vulneráveis (ex.: título).

  4. Salve a entrada.

  5. Faça login como Admin (privilégio alto).

  6. Abra a entrada na Pré-visualização.

  7. O payload é executado no contexto do navegador do admin.

Captura de tela

Campos vulneráveis campos

Admin abre a pré-visualização → payload executa:
Execução de XSS

Impacto

  • XSS armazenado em vários campos (título, tags, descrição, corpo)
  • Execução arbitrária de JavaScript em sessões de admin/editor
  • Pode levar a:
    • Sequestro de sessão
    • Roubo de credenciais
    • Desfiguração de conteúdo
    • Injeção de backdoor em sites gerados

Referências

  • Aviso no Blog: Análise de XSS no Decap CMS
  • Registro CVE: CVE-2025-57520 (atualmente RESERVADO)
  • Decap CMS GitHub: decaporg/decap-cms
Baixar ferramenta