
Backdrop CMS version 1.23.0 a été découverte comme contenant une vulnérabilité de cross-site scripting (XSS) stocké via le commentaire.
Backdrop CMS version 1.23.0 s'est avéré contenir une vulnérabilité de cross-site scripting (XSS) stocké via le champ Comment.
L'attaquant doit poster quelque chose dans le champ « comment » et insérer la charge utile XSS dans l'entrée « comment », puis choisir l'éditeur Raw HTML pour exploiter le XSS stocké. La charge utile XSS sera lancée immédiatement après l'enregistrement.
http://ip_address/backdrop/comment/reply/id_reply
POST /backdrop/comment/reply/id_reply
Backdrop CMS version 1.23.0 (https://github.com/backdrop/backdrop/releases/tag/1.23.0)
Firefox version 105
:shipit: Grim The Ripper Team par SOSECURE Thailand
Références :