
تم اكتشاف أن الإصدار 1.23.0 من Backdrop CMS يحتوي على ثغرة XSS مخزّنة (Stored Cross-Site Scripting) عبر محتوى المنشور.
تم اكتشاف أن نظام Backdrop CMS الإصدار 1.23.0 يحتوي على ثغرة تخزينية للبرمجة النصية عبر المواقع (XSS) عبر محتوى Post.
يجب على المهاجم نشر شيء ما في "Post content" وإدخال حمولة XSS في حقل "Body" واختيار محرر "Raw HTML" لاستغلال ثغرة XSS المخزنة. سيتم تشغيل حمولة XSS فور الحفظ.
http://ip_address/backdrop/node/add/post
POST /backdrop/node/add/post
Backdrop CMS الإصدار 1.23.0 (https://github.com/backdrop/backdrop/releases/tag/1.23.0)
Firefox الإصدار 105
:shipit: فريق Grim The Ripper من SOSECURE Thailand
المرجع: