Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2025-57520-Stored-XSS-in-Decap-CMS-3.8.3- — A stored cross-site scripting (XSS) vulnerability exists in Decap CMS up to version 3.8.3. The issue affects multiple input fields in the **admin interface** and is triggered when a privileged user opens the **content preview panel** of a malicious entry. | Kitploit
Инструменты/GitHubGitHub/onurcangnc/cve-2025-57520-stored-xss-in-decap-cms-3.8.3-
Vulnerability AnalysisExploitationWeb Application ExploitationWeb SecurityPenetration TestingLearning & Education
GitHubonurcangnc/cve-2025-57520-stored-xss-in-decap-cms-3.8.3-

CVE-2025-57520-Stored-XSS-in-Decap-CMS-3.8.3-

A stored cross-site scripting (XSS) vulnerability exists in Decap CMS up to version 3.8.3. The issue affects multiple input fields in the **admin interface** and is triggered when a privileged user opens the **content preview panel** of a malicious entry.

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
Репозиторий
11 месяцев назадЕщё не проверено

CVE-2025-57520 – Хранимый XSS в Decap CMS (<= 3.8.3)

Хранимая межсайтовая (XSS) уязвимость существует в Decap CMS до версии 3.8.3.
Проблема затрагивает несколько полей ввода в интерфейсе администратора и срабатывает, когда привилегированный пользователь открывает панель предварительного просмотра вредоносной записи.

Сводка уязвимости

  • Идентификатор CVE: CVE-2025-57520
  • Тип: Хранимый межсайтовый скриптинг (XSS)
  • Затронутые версии: Decap CMS <= 3.8.3
  • Затронутый компонент: Панель администратора → Предварительный просмотр (заголовок, теги, описание, тело)
  • Воздействие: Угон сессии, кража учетных данных, произвольное выполнение JavaScript
  • Обнаружитель: Onurcan Genç – Независимый исследователь безопасности

Доказательство концепции (PoC)

Пример полезной нагрузки

root@kitploit:~
">

Шаги

  1. Войдите как Контрибьютор/Редактор (с низкими привилегиями).

  2. Создайте новую запись блога.

  3. Вставьте полезную нагрузку в одно из уязвимых полей (например, заголовок).

  4. Сохраните запись.

  5. Войдите как Администратор (с высокими привилегиями).

  6. Откройте запись в режиме предварительного просмотра.

  7. Полезная нагрузка выполняется в контексте браузера администратора.

Скриншот

Уязвимые поля поля

Администратор открывает предварительный просмотр → выполняется полезная нагрузка:
Выполнение XSS

Воздействие

  • Хранимый XSS в нескольких полях (заголовок, теги, описание, тело)
  • Произвольное выполнение JavaScript в сессиях администратора/редактора
  • Может привести к:
    • Угону сессии
    • Краже учетных данных
    • Порче контента
    • Внедрению бэкдора в сгенерированные веб-сайты

Ссылки

  • Блог-уведомление: Decap CMS XSS Analysis
  • Запись CVE: CVE-2025-57520 (на данный момент RESERVED)
  • Decap CMS GitHub: decaporg/decap-cms
Скачать инструмент