
Proof-of-concept für eine gespeicherte XSS-Schwachstelle in Anchor CMS v0.12.7, die die Ausführung beliebigen JavaScripts über das Seitenbeschreibungsfeld zu Bildungszwecken von Sicherheitstests demonstriert.
Anchor CMS v0.12.7 ist anfällig für eine gespeicherte Cross-Site-Scripting (XSS)-Schwachstelle im description-Feld der Schnittstelle /admin/pages/add.
/admin/pages/add)Melden Sie sich bei /admin an.
Gehen Sie zu Seiten > Seite hinzufügen.
Fügen Sie im Feld Beschreibung folgenden Code ein:
<script>alert(document.domain)</script>
Speichern Sie die Seite.
Rufen Sie die Seitenansicht erneut auf – die Payload wird ausgeführt.
anchor/routes/pages.phpdescriptionNur zu Bildungs- und Verteidigungszwecken.