
CVE-2022-24227 [Aktualisiert]: BoltWire v8.00 anfällig für "Stored Cross-site Scripting (XSS)"
CVE-2022-24227 [Updated]: In Version 8.00 von BoltWire CMS sind die Felder First Name und Last Name auf der Seite zum Abschluss der Mitgliederregistrierung ebenfalls anfällig für gespeicherte Cross-Site-Scripting (XSS)-Angriffe, genau wie in Version 7.10. Diese Art von Angriff ermöglicht die Ausführung bösartiger Skripte.
Bereinigen Sie Benutzereingaben in diesen Feldern.
1) Erstellen Sie ein neues Mitglied.

2) Auf der nächsten Seite werden Sie aufgefordert, die Felder First Name, Last Name und des neuen Mitglieds einzugeben. Füllen Sie hier und mit den folgenden Payloads aus:
CountryFirst Name:Last Name:First Name:
<script>alert(XSS)</script>
Last Name:
<script>alert(document.cookie)</script>

3) Infolgedessen werden die Payloads ausgelöst, wenn der Administrator zur Seite „Mitglieder“ geht und versucht, aktuelle Mitglieder aufzulisten.

4) Um die Passwörter anderer Benutzer anzuzeigen, ändern Sie einfach den Parameter „admin“ in der obigen URL in den Namen eines anderen Benutzers, z. B. member.user.