
الإصدار e107 2.3.2 يتأثر بعدة ثغرات من نوع Cross-Site Scripting (XSS) تسمح للمهاجمين بتنفيذ تعليمات برمجية عشوائية عبر حمولة مصممة خصيصًا في حقلي Copyright و Author ضمن قائمة Meta & Custom Tags.
الوصف: تحتوي e107 CMS v.2.3.2 على ثغرة متعددة من نوع Cross Site Scripting (XSS) تسمح لمهاجم محلي بتنفيذ كود تعسفي عبر سكربت مخصص في حقلي حقوق النشر والمؤلف في قائمة Meta & Custom Tags Menu.
متجهات الهجوم: البرمجة النصية. تسمح ثغرة في تعقيم الإدخال في حقلي Copyright و Author في قائمة "Meta & Custom Tags Menu" بحقن كود JavaScript يتم تنفيذه عندما يصل المستخدم إلى صفحة الويب.
عند تسجيل الدخول إلى اللوحة، سننتقل إلى قسم "Meta & Custom Tags Menu" من القائمة العامة.

نقوم بتعديل هذه الإعدادات التي أنشأناها ونلاحظ أنه يمكننا حقن كود JavaScript تعسفي في حقلي Copyright و Author.
'"><svg/onload=alert('Copyright')>
'"><svg/onload=alert('Author')>
في الصورة التالية يمكنك رؤية الكود المدمج الذي ينفّذ الحمولة في صفحة الويب الرئيسية.

