
A stored cross-site scripting (XSS) vulnerability exists in Decap CMS up to version 3.8.3. The issue affects multiple input fields in the **admin interface** and is triggered when a privileged user opens the **content preview panel** of a malicious entry.
Хранимая межсайтовая (XSS) уязвимость существует в Decap CMS до версии 3.8.3.
Проблема затрагивает несколько полей ввода в интерфейсе администратора и срабатывает, когда привилегированный пользователь открывает панель предварительного просмотра вредоносной записи.
">
Войдите как Контрибьютор/Редактор (с низкими привилегиями).
Создайте новую запись блога.
Вставьте полезную нагрузку в одно из уязвимых полей (например, заголовок).
Сохраните запись.
Войдите как Администратор (с высокими привилегиями).
Откройте запись в режиме предварительного просмотра.
Полезная нагрузка выполняется в контексте браузера администратора.
Уязвимые поля

Администратор открывает предварительный просмотр → выполняется полезная нагрузка:
