
تتأثر Zenariocms 9.4.59197 بثغرة برمجة نصية عبر المواقع (XSS) تتيح للمهاجمين تنفيذ تعليمات برمجية عشوائية عبر حمولة مصممة بعناية تُرسل إلى الاسم المستعار Spare من المنظم organizer.
الوصف: ثغرة برمجة نصية عبر المواقع (Cross Site Scripting) في ZenarioCMS v.9.4.59197 تسمح لمهاجم محلي بتنفيذ تعليمات برمجية عشوائية عبر نص برمجي مصمم إلى Organizer - Spare alias.
نواقل الهجوم: استغلال ثغرة في تعقيم الإدخال في حقل Spare alias. تسمح بحقن كود JavaScript سيتم تنفيذه عندما يصل المستخدم إلى صفحة الويب.
عند تسجيل الدخول إلى اللوحة، سننتقل إلى "Organizer - Spare alias" من قائمة المنظم.
ننقر على Create a spare alias ونضيف الحمولة التالية إلى حقل Spare alias:
"' onfocus="alert(1)" autofocus="
في الصورة التالية يمكنك رؤية النافذة المنبثقة XSS عند تنفيذ الحمولة:
