
استغلال ثغرة XSS عبر BBCode في إضافة Kunena قبل الإصدار 5.1.14 لجوملا!
استغلال لثغرة XSS عبر BBCode في إضافة Kunena قبل الإصدار 5.1.14 لجوملا!
الوصف: في إضافة Kunena قبل الإصدار 5.1.14 لجوملا!، يمكن لأي مستخدم تنفيذ هجوم XSS مخزّن عن طريق إرسال رسالة خاصة في أي حقل يدعم BBCode. ونتيجة لذلك، يمكن أن تؤدي الثغرة بسهولة إلى تنفيذ تعليمات برمجية عن بُعد (RCE). الإصدارات المتأثرة: إضافة Kunena لجوملا! الإصدارات 5.x حتى 5.1.14
الباحث: Andrey Skuratov (https://github.com/h3llraiser/)
رابط الإفصاح: https://www.kunena.org/blog/207-kunena-5-1-14-released
رابط VEL: https://vel.joomla.org/resolved/2260-kunena-5-0-x-5-1-14-xss-cross-site-scripting
رابط NIST CVE: https://nvd.nist.gov/vuln/detail/CVE-2019-15120
مثال على المتجه:
[spoiler="qwe<script>alert('PWNED!')</script>"]rty[/spoiler]
