
Descripción de vulnerabilidad XSS almacenado para CVE-2024-50849 en WorldServer v11.8.2, facilitando la explotación mediante campos de reglas y parámetros maliciosos.
Una vulnerabilidad de Cross-Site Scripting (XSS) almacenado en la funcionalidad "Rules" de WorldServer v11.8.2 permite a un atacante remoto autenticado ejecutar código JavaScript arbitrario.
Un usuario autenticado con altos privilegios debe ir a la página "Rules". Completar todos los campos obligatorios e insertar el payload XSS en el nombre de la regla y en el campo de asunto del parámetro. Una vez guardada la regla, el código JavaScript se ejecuta al hacer clic en el botón "Execute Now".
Descubierto por Nikita Hrab, julio de 2024
Referencias: https://www.trados.com/product/worldserver/