CVE-2024-33297
Vulnerabilidad de Cross Site Scripting almacenado en Microweber <= 2.0.9
Resumen :
Una vulnerabilidad de Cross Site Scripting almacenado en Microweber v.2.0.9 permite a un atacante remoto ejecutar código arbitrario a través del campo Nombre de campaña (Nombre interno) en la función "Añadir nueva campaña".
Requisitos :
- Microweber versión <= 2.0.9
- Acceso de administrador
Pasos para reproducir :
- Autentica la aplicación con privilegios administrativos
- Ve al endpoint /admin/modules/newsletter/lists y haz clic en "+ Añadir nueva lista"
- Inserta el payload `` en el campo "Nombre de la lista"
- Haz clic en "Guardar" para activar la inyección de JavaScript. La inyección se activará al listar las campañas actuales y también en la pestaña de creación de un nuevo suscriptor.
Componentes afectados :
- /admin/modules/newsletter
Impacto :
Un atacante podría ejecutar código JavaScript en el navegador de la víctima, obteniendo información o forzando al usuario a acceder a sitios web maliciosos, por ejemplo.
Referencias relevantes
https://www.cve.org/CVERecord?id=CVE-2024-33297