
CKEditor 4 < 4.24.0-lts - ثغرة XSS في النماذج التي تستخدم ميزة «المعاينة».
CKEditor 4 < 4.24.0-lts - ثغرة XSS في العينات التي تستخدم ميزة "preview".
ثغرة برمجة نصية عبر المواقع (XSS) في ملفات عينة CkEditor 4. تسمح هذه الثغرة لمهاجم بتنفيذ كود JavaScript غير موثوق به في سياق المستخدم المسجل حالياً.
توجد الثغرة في ملفات العينات التي تستخدم ميزة "preview":
samples/old/**/*.html
plugins/[plugin name]/samples/**/*.html
يمكن استخدام الكود التالي لتحقيق XSS باستخدام ميزة "preview":
<p>></p>
<p><a href="javascript:alert(document.domain)">XSS</a></p>
<p> </p>
كان سبب هذه المشكلة هو عدم تعقيم البيانات التي تُمرر إلى ميزة "preview". تم إصلاح هذه المشكلة في CKEditor 4 في الإصدار 4.24.0-lts.
< 4.24.0-lts
قم بتحديث CKEditor 4 إلى الإصدار 4.24.0-lts أو أحدث.