
È stato scoperto che Backdrop CMS versione 1.23.0 contiene una vulnerabilità di cross-site scripting (XSS) persistente tramite il contenuto Card.
È stato scoperto che Backdrop CMS versione 1.23.0 contiene una vulnerabilità di cross-site scripting (XSS) memorizzato tramite il contenuto Card.
L'attaccante deve pubblicare qualcosa nel "Card content" e inserire il payload XSS nell'input "Body", quindi scegliere l'editor Raw HTML per sfruttare l'XSS memorizzato. Il payload XSS verrà lanciato immediatamente dopo il salvataggio.
http://ip_address/backdrop/node/add/card
POST /backdrop/node/add/card
Backdrop CMS versione 1.23.0 (https://github.com/backdrop/backdrop/releases/tag/1.23.0)
Firefox versione 105
:shipit: Grim The Ripper Team di SOSECURE Thailand
Riferimenti: