
إثبات المفهوم لـ CVE-2023-2123
تم حجز معرف CVE-2023-2123 ونشر الإثبات (PoC) في موقع WPScan: https://wpscan.com/vulnerability/44448888-cd5d-482e-859e-123e442ce5c1
العنوان: هجوم برمجي نصي عبر المواقع (XSS) منعكس غير مصادق عليه في إضافة WP Inventory Manager لنظام WordPress CMS
التاريخ: 2023-04-15
المؤلف: Danilo Albuquerque
الصفحة الرئيسية للبائع: https://wordpress.org
رابط البرنامج: https://wordpress.org/download
الإصدار: WordPress 6.2
اسم الإصدارة وإصدارها: WP Inventory Manager 2.1.0.12
تم الاختبار على: Brave (الإصدار 1.50.119 كروميوم: 112.0.5615.121 (الإصدار الرسمي) 64 بت)
%3Cscript%3Ealert%281%29%3C%2Fscript%3E في معامل message في عنوان URL؛عند القيام بكل ذلك وتحديث الصفحة الحالية، ستظهر لك نافذة تنبيه تحتوي على الرسالة.
انتقل إلى الصفحة التي تحتوي على عناصر المخزون:

ادخل إلى العنصر الذي تريده:

املأ النموذج في قسم "احجز هذا العنصر" في الصفحة وانقر على زر "حجز":

بمجرد إعادة توجيهك إلى صفحة "تم تقديم حجزك"، أضف الحمولة المشفرة %3Cscript%3Ealert%281%29%3C%2Fscript%3E في معامل message في عنوان URL:

نافذة التنبيه المنبثقة:

يمكنك أيضًا إضافة حمولة ضارة مشفرة بشكل مضاعف، وسيتمكن المهاجم من تجاوز بعض الضوابط الأمنية مثل عدم قبول علامات الاقتباس.
الحمولة التي استخدمتها: %253Cscript%253Ealert%2528%2522pwned%2520by%2520daniloalbuqrque%2522%2529%253C%252Fscript%253E
لقطة الشاشة أدناه:
