CVE-2021-24299
ReDi Restaurant Reservations < 21.0426 - ثغرة برمجة نصية عبر المواقع (XSS) مخزنة بدون مصادقة
- تم النشر
- 17/05/2021
- محدث
- 03/08/2024
- تخصيص CNA
- WPScan
- الأدلة المرصودة
- 24/05/2021
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:Nمنخفض · الثلاثين يومًا القادمة
- المئوية
- 92.5%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
مكوّن ReDi Restaurant Reservation لووردبريس قبل الإصدار 21.0426 يوفر وظيفة تتيح للمستخدمين إجراء حجوزات المطاعم. يتم تخزين هذه الحجوزات ويمكن إدراجها في صفحة 'Upcoming' التي يوفرها المكوّن. يمكن لمستخدم غير مصادَق أن يملأ النموذج لإجراء حجز مطعم. حقل النموذج المخصص لإجراء حجز المطعم والمُسمى 'Comment' لا يستخدم تحققاً صحيحاً من الإدخال ويمكن استخدامه لتخزين حمولات XSS. سيتم تنفيذ حمولات XSS عندما ينتقل مستخدم المكوّن إلى صفحة 'Upcoming'، وهي موقع ويب خارجي https://upcoming.reservationdiary.eu/ يُحمَّل في iframe، ويتم تحميل الحجز المخزّن الذي يحتوي على حمولة XSS.
المصادر
1- WordPress Plugin ReDi Restaurant Reservation 21.0307 - 'Comment' Stored Cross-Site Scripting (XSS)استغلال
Bastijn Ouwendijk · php · 24/05/2021
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.