
يتأثر e107 2.3.2 بثغرة البرمجة النصية عبر المواقع (XSS) التي تسمح للمهاجمين بتنفيذ تعليمات برمجية عشوائية عبر حمولة مصمّمة خصيصًا تُرسل إلى حقل الاسم في قائمة الإدارة.
الوصف: ثغرة البرمجة النصية عبر المواقع (XSS) في e017 CMS الإصدار v2.3.2 تسمح لمهاجم محلي بتنفيذ كود تعسفي عبر سكربت مصمم خصيصًا في حقل الاسم في قائمة الإدارة (Manage Menu).
نواقل الهجوم: البرمجة النصية — ثغرة في تعقيم إدخال حقل الاسم في قسم "Manage" تسمح بحقن كود JavaScript سيتم تنفيذه عندما يصل المستخدم إلى صفحة الويب.
عند تسجيل الدخول إلى اللوحة، سننتقل إلى قسم "Manage" من القائمة العامة.

نقوم بتعديل إعدادات الموقع (Site Settings) التي أنشأناها ونرى أنه يمكننا حقن كود JavaScript تعسفي في حقل الاسم.
### معلومات إضافية:
https://e107.org/
https://owasp.org/Top10/es/A03_2021-Injection/
https://owasp.org/www-community/attacks/xss/