Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-6184-stored-XSS — Prova de conceito para uma vulnerabilidade de XSS armazenado no Simple Content Management System PHP, demonstrando o roubo de cookies de sessão por meio da entrada não sanitizada do título de notícias. | Kitploit
Ferramentas/GitHubGitHub/xmyronn/cve-2026-6184-stored-xss
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebSegurança WebTestes de Penetração
GitHubxmyronn/cve-2026-6184-stored-xss

CVE-2026-6184-stored-XSS

Prova de conceito para uma vulnerabilidade de XSS armazenado no Simple Content Management System PHP, demonstrando o roubo de cookies de sessão por meio da entrada não sanitizada do título de notícias.

Ver Repositório
há 4 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

XSS Armazenado no Título de Notícias - Sistema de Gerenciamento de Conteúdo Simples em PHP

Descrição

Existe uma vulnerabilidade de Cross-Site Scripting (XSS) Armazenado no Sistema de Gerenciamento de Conteúdo Simples em PHP. O campo Título de Notícias no painel administrativo não sanitiza a entrada do usuário antes de armazená-la no banco de dados e refleti-la na página pública inicial. Qualquer visitante que navegue pela página principal acionará o payload de XSS armazenado, permitindo que um atacante roube cookies de sessão e sequestre contas.


Detalhes da Vulnerabilidade

  • Tipo: Cross-Site Scripting Armazenado (CWE-79)
  • Impacto: Sequestro de Sessão / Roubo de Cookies
  • Arquivo Afetado: /web/admin/welcome.php
  • Parâmetro Afetado: Campo Título de Notícias
  • Vetor de Ataque: Remoto, Autenticado (Administrador)
  • Acionado Em: /web/index.php (público, não autenticado)

Fornecedor

code-projects.org

Produto

Sistema de Gerenciamento de Conteúdo Simples em PHP

Versão

1.0


Prova de Conceito (PoC)

Passo 1 - Faça login no painel administrativo e vá para Adicionar Notícias:

http://[target]/web/admin/welcome.php?addnews

Passo 2 - Insira o payload de XSS no campo Título de Notícias:

Passo 3 - Envie o formulário:

Screenshot 2026-04-05 051828

Passo 4 - Visite a página pública inicial:

http://[target]/web/index.php

Passo 5 - O XSS é executado e vaza cookies de sessão:

Screenshot 2026-04-05 051844

Impacto

Qualquer usuário que visite a página pública inicial terá seus cookies de sessão expostos ao atacante. Isso permite o sequestro total de sessão e a tomada de conta de qualquer usuário conectado, incluindo administradores.


Autor

Imad Alvi


Referência

https://code-projects.org/simple-content-management-system-in-php-with-source-code/

Baixar ferramenta