
Хранимый XSS в CMS-платформе приводит к удаленному выполнению кода (CVE-2025-50754)
PHP-система управления контентом (версия 5) содержит уязвимость хранимого межсайтового скриптинга (XSS) в функции «Report». Когда администратор просматривает отправленный пользователем отчет, вредоносный JavaScript выполняется в контексте панели администратора. Это позволяет злоумышленникам захватить сессию администратора и использовать встроенный редактор шаблонов для загрузки PHP-веб-шелла, что приводит к полному удаленному выполнению кода (RCE) на сервере.
Злоумышленник отправляет вредоносную полезную нагрузку JavaScript через общедоступную форму «Report». Когда администратор, вошедший в систему, просматривает этот контент в бэкенде, скрипт выполняется в браузере администратора, извлекая файлы cookie сессии.
После захвата сессии злоумышленник получает доступ к интерфейсу администратора, в частности к редактору шаблонов. Используя эту возможность, злоумышленник внедряет PHP-код в файл , чтобы создать постоянный веб-шелл и выполнять произвольные команды на сервере.
.tplПримечание: Во избежание злоупотреблений конкретные полезные нагрузки или фрагменты кода не включены. Организациям настоятельно рекомендуется реализовать проверку входных данных, усиление защиты сессий и контроль доступа к функциям администратора.
Успешная эксплуатация была подтверждена загрузкой пользовательского веб-шелла (s.php) через редактор шаблонов и выполнением команд уровня ОС. На следующем обезличенном изображении показан вывод команды id; ls -la, выполненной через веб-шелл:

uid=1003(t******_usr) gid=1006(t******_usr) groups=1006(t******_usr),995(fastmail),1002(fastsecure)
...
-rw-r--r-- 1 t******_usr t******_usr 6481 Nov 27 2024 rss.php
-rw-r--r-- 1 t******_usr t******_usr 64 Jul 31 12:24 s.php
На момент публикации официального патча от вендора нет. Чтобы снизить риск:
Сообщили Furkan Yıldız & Baha Yılmaz