Zum Inhalt springen
← Zurück zum Cyberlagebild
Zuletzt aktualisiert 25.08.2026 10:34

Stored XSS in breadcrumb list and title fields

CVSS 5.51 Quelle

Beschreibung

### Zusammenfassung Multiple Stored XSS kann durch die Breadcrumb-Liste und Titelfelder mit Benutzereingabe ausgelöst werden. ### Details 1. Auf der Seite **/admin/categories** wird der Kategorietitel nicht bereinigt und xss ausgelöst. 2. In der Kategorie Bearbeitungsseite unter **/admin/categories/** ist der Kategorietitel in der Breadcrumb-Liste nicht bereinigt und xss ausgelöst. 3. Auf der Seite **/admin/enries** wird der Eintragstitel nicht bereinigt und xss ausgelöst. 4. In der Eintragsbearbeitungsseite unter **/admin/enries/** wird der Eintragstitel in der Breadcrumb-Liste nicht bereinigt und xss ausgelöst. 5. In der **/admin/myaccount** und den Seiten darunter ist der Benutzername oder der vollständige Name in der Breadcrumb-Liste nicht bereinigt und xss ausgelöst. ### Impact Böswillige Benutzer können das Bedienfeld manipulieren. ### PoC 1. Auf der Seite **/admin/categories** wird der Kategorietitel nicht bereinigt und ausgelöst. ``` 1. Zugriff auf die Einstellungen -> Kategorien ( /admin/settings/categories) 2. Neue Kategoriegruppe 3 erstellen. Zugriff auf die Kategorieseite ( /admin/categories/ ) 4. Drücken Sie die Schaltfläche Neue Kategorie 5. Geben Sie die Titelspalte ein: xssalert('xss') 6. Drücken Sie die Schaltfläche Kategorie erstellen oder speichern. Der Zugriff auf die Kategorieseite wird erneut ausgelöst![image](https://github.com/craftcms/cms/assets/83068208/a1b2890e-731b-4fc4-b189-26591f4486fd) ![image](https://github.com/craftcms/cms/assets/83068208/e046b9db-d83c-4f81-ad91-165c5afedeb9) In der Kategorie Bearbeitungsseite unter **/admin/categories/** ist der Kategorietitel in der Breadcrumb-Liste nicht bereinigt und ausgelöst. ``` 1. Zugriff auf die Einstellungen -> Kategorien ( /admin/settings/categories) 2. Neue Kategoriegruppe 3 erstellen. Zugriff auf die Kategorieseite ( /admin/categories/ ) 4. Drücken Sie die Schaltfläche Neue Kategorie 5. Geben Sie die Titelspalte ein: xssalert('xss') 6. Drücken Sie die Schaltfläche Kategorie erstellen oder speichern. Der Zugriff auf die Kategorieseite editiert erneut![image](https://github.com/craftcms/cms/assets/83068208/a1b2890e-731b-4fc4-b189-26591f4486fd) ![image](https://github.com/craftcms/cms/assets/83068208/f7543a11-58eb-4099-9ee2-3461816c52ea) ![image](https://github.com/craftcms/cms/assets/83068208/f01bbb80-4417-42ca-bf51-b38860f6c74a) #### In der Seite **/admin/entries** wird der Eintragstitel nicht bereinigt und xss ausgelöst. `` 1. Zugriff auf die Einstellungen -> Eintragstypen (/admin/settings/entry-types) 2. Erstellen Sie einen neuen Eintrag Typ 3. Zugang zu den Einstellungen -> Abschnitte ( /admin/settings/sections) 4. Neues erstellen Abschnitt 5. Zugriff auf die Eintragsseite ( /admin/entries) 6. Drücken Sie den New Entry Button 7. Geben Sie die Titelspalte ein: xssalert('xss') 8. Drücken Sie die Schaltfläche Erstellen oder Speichern. Der Zugriff auf die Einträge Seite wieder und es löst xss `` ![image](https://github.com/craftcms/cms/assets/83068208/ba700899-a1b7-3f0cc2c0da30) ![image](https://github.com/craftcms/cms/assets/83068208/445d8e0c-71b6-49c7-8f4a-37)

HerstellerPixel & Tonic
ProduktCraft CMS
ProduktfamilieCraft Cms
Betroffene Versionen5.0.0 – 5.1.1
Behobene Versionen5.1.2

Quellen & weiterführende Informationen

Hier werden ausschließlich tatsächlich zu dieser Schwachstelle gespeicherte Quellenbelege angezeigt.

Was ist zur Behebung zu tun?

Auf eine behobene Version aktualisieren: 5.1.2.

PrioritätGrün
EinordnungPlanbar behandeln und überwachen.

Empfohlene Schritte

  • Betroffene Systeme identifizieren: Pixel & Tonic Craft CMS.
  • Exposition prüfen: Internet-Erreichbarkeit, Admin-Oberflächen, VPN, Mail- oder Webdienste.
  • Update/Rollout auf behobene Version vorbereiten und priorisiert einspielen.
  • Nacharbeiten dokumentieren: betroffene Assets, Maßnahme, Zeitpunkt, Restrestrisiko.

Übergangsmaßnahmen

  • Zugriff auf betroffene Dienste auf vertrauenswürdige Netze einschränken.
  • WAF/IDS/EDR-Regeln und Hersteller-IOCs aktivieren, sofern verfügbar.
  • Nicht benötigte Funktionen, Plugins oder Dienste temporär deaktivieren.