
Cross-Site-Scripting-Schwachstelle in der mooSocial mooSocial Software v.3.1.6 ermöglicht es einem entfernten Angreifer, beliebigen Code über ein manipuliertes Skript an die Funktionen edit_menu, copuon und group_categorias auszuführen.
Eine Cross-Site-Scripting-Schwachstelle in mooSocial mooSocial Software v.3.1.6 und 3.1.7 ermöglicht es einem entfernten Angreifer, über ein manipuliertes Skript in den Funktionen edit_menu, copuon und group_categorias beliebigen Code auszuführen.
Gespeichertes XSS über CSRF.
#Betroffene Pfade http://admin-socialcommerce.moosocial.com/admin/group/group_categories http://admin-socialcommerce.moosocial.com/admin/coupon/ http://admin-socialcommerce.moosocial.com/admin/menu/manage/edit_menu/6
PoC:
1 - Erstelle eine Datei mit diesem HTML-Code und füge eine XSS-PAYLOAD ein.
##payload in this example and encoded : test">test2 - Beispiel test.html
3 - Sende sie an das Opfer
4 - Wenn das Opfer die HTML-Datei öffnet, wird test.html in seinem Browser geöffnet, und wenn es auf den Button klickt, injiziert der Code eine Payload, die in der Datenbank gespeichert wird.