CVE-2024-33297
Stored Cross Site Scripting-Schwachstelle in Microweber <= 2.0.9
Zusammenfassung :
Eine Stored Cross Site Scripting-Schwachstelle in Microweber v.2.0.9 ermöglicht es einem entfernten Angreifer, beliebigen Code über das Feld „Kampagnenname (Interner Name)“ in der Funktion „Neue Kampagne hinzufügen“ auszuführen.
Anforderungen :
Schritte zur Reproduktion :
- Authentifizieren Sie sich in der Anwendung mit administrativen Berechtigungen
- Gehen Sie zum Endpunkt /admin/modules/newsletter/lists und klicken Sie auf „+ Neue Liste hinzufügen“
- Fügen Sie den Payload `` im Feld „Listenname“ ein
- Klicken Sie auf „Speichern“, um die JavaScript-Injection auszulösen. Die Injection wird ausgelöst, wenn aktuelle Kampagnen aufgelistet werden und auch auf der Registerkarte zur Erstellung eines neuen Abonnenten.
Betroffene Komponenten :
- /admin/modules/newsletter
Auswirkungen :
Ein Angreifer könnte JavaScript-Code im Browser des Opfers ausführen, Informationen erlangen oder den Benutzer beispielsweise zum Zugriff auf bösartige Websites zwingen.
Relevante Referenzen
https://www.cve.org/CVERecord?id=CVE-2024-33297