
CVE-2022-24227 [Updated]: BoltWire v8.00 vulnerable to "Stored Cross-site Scripting (XSS)"
CVE-2022-24227 [अपडेटेड]: संस्करण 8.00 of BoltWire CMS में, सदस्य पंजीकरण पूर्णता पृष्ठ पर First Name और Last Name फ़ील्ड भी संगृहीत क्रॉस-साइट स्क्रिप्टिंग (XSS) हमलों के लिए संवेदनशील हैं, बिल्कुल संस्करण 7.10 की तरह। इस प्रकार का हमला दुर्भावनापूर्ण स्क्रिप्ट को निष्पादित करने की अनुमति देता है।
इन फ़ील्ड्स में उपयोगकर्ता प्रविष्टियों को स्वच्छ करें।
1) एक नया सदस्य बनाएँ।

2) अगले पृष्ठ पर, आपको नए सदस्य का First Name, Last Name और Country दर्ज करने के लिए कहा जाएगा। यहाँ, First Name: और Last Name: को निम्नलिखित पेलोड से भरें:
First Name:
<script>alert(XSS)</script>
Last Name:
<script>alert(document.cookie)</script>

3) परिणामस्वरूप, जब प्रशासक "सदस्य" पृष्ठ पर जाता है और हाल के सदस्यों को सूचीबद्ध करने का प्रयास करता है, तो पेलोड ट्रिगर हो जाएंगे।

4) अन्य उपयोगकर्ताओं के पासवर्ड देखने के लिए, ऊपर दिए गए URL में "admin" पैरामीटर को किसी अन्य उपयोगकर्ता के नाम से बदलें, उदाहरण के लिए member.user।