
CVE-2022-24227 [Aggiornato]: BoltWire v8.00 vulnerabile a "Cross-site Scripting persistente (XSS)"
CVE-2022-24227 [Aggiornata]: nella versione 8.00 di BoltWire CMS, i campi Nome e Cognome nella pagina di completamento della registrazione del membro sono anch'essi vulnerabili ad attacchi di cross-site scripting persistente (XSS), proprio come nella versione 7.10. Questo tipo di attacco consente l'esecuzione di script dannosi.
Sanificare le immissioni degli utenti in questi campi.
1) Creare un nuovo membro.

2) Nella pagina successiva, ti verrà chiesto di inserire Nome, e del nuovo membro. Qui, compila e con i seguenti payload:
CognomePaeseNome:Cognome:Nome:
<script>alert(XSS)</script>
Cognome:
<script>alert(document.cookie)</script>

3) Di conseguenza, quando l'amministratore va alla pagina "Membri" e prova a elencare i membri recenti, i payload verranno attivati.

4) Per visualizzare le password degli altri utenti, basta cambiare il parametro "admin" nell'URL fornito sopra con il nome di un altro utente, ad esempio member.user.