
Producto: Move CRM (https://inhabit.com.au/Move-Real-Estate-CRM-Software)
Fecha de descubrimiento: 2/8/2022
Fecha de corrección: 4/8/2022
Versión afectada: versión 4, build 260
Versión corregida: versión 4, build 261
Descripción: La vulnerabilidad fue descubierta en la 'staff settings' del CRM, específicamente en el cuadro de texto 'Profile'. Al guardar los cambios e interceptar la solicitud POST, el parámetro 'lProfileCopy' puede modificarse para incluir una carga útil XSS y omitir el filtrado del front-end.