
إثبات مفهوم لثغرة XSS مخزنة في cm3 Acora CMS 10.7.1، توضح حقن السكربت عبر نقاط نهاية إدارة المستخدمين.
يحتوي DDSN Interactive cm3 Acora CMS الإصدار 10.7.1 على ثغرة تخزين البرمجة النصية عبر المواقع (XSS) في وظيفة إدارة المستخدمين. يمكن لمسؤول لديه صلاحية إضافة أو تعديل تفاصيل المستخدمين أن يقوم عن غير قصد بحقن نصوص برمجية خبيثة في حقول مثل "الاسم الأول" و"اسم العائلة" عبر نقاط النهاية "/submit_add_user.asp" و"/submit_edit_user.asp". يتم تخزين هذه النصوص البرمجية في قاعدة بيانات التطبيق وتنفيذها كلما تم عرض البيانات في واجهة المستخدم. تمكن هذه الثغرة المهاجم من تنفيذ JavaScript تعسفي في سياق متصفحات المستخدمين الآخرين، مما قد يؤدي إلى اختطاف الجلسات، أو سرقة بيانات الاعتماد، أو تنفيذ إجراءات غير مصرح بها نيابة عن الضحية.
اكتشفها Joby Y Daniel من Crowe India.