
XSS stocké dans la fonctionnalité mediapool de Redaxo
XSS stocké dans la fonctionnalité mediapool de Redaxo
Une vulnérabilité de cross-site scripting (XSS) stocké a été découverte dans Redaxo versions < 5.18.0, permettant à des attaquants disposant de privilèges suffisants de télécharger un fichier SVG malveillant via la fonctionnalité mediapool.
Publication d'un article : https://medium.com/@praison66/5d15a3cd054d
Découvert par Praison, septembre 2024.
Références : https://www.cve.org/CVERecord?id=CVE-2024-50803 https://github.com/redaxo/redaxo/releases/tag/5.18.0
Versions vulnérables : < 5.18.0
Correctif : Mettez à jour Redaxo vers la dernière version - 5.18.0