
Proof-of-concept per una vulnerabilità XSS persistente in cm3 Acora CMS 10.7.1, che dimostra l'iniezione di script tramite gli endpoint di gestione utenti.
DDSN Interactive cm3 Acora CMS versione 10.7.1 contiene una vulnerabilità di Cross-Site Scripting (XSS) persistente nella funzionalità di gestione degli utenti. Un amministratore con la possibilità di aggiungere o modificare i dettagli degli utenti può inavvertitamente iniettare script dannosi in campi come "nome" e "cognome" tramite gli endpoint “/submit_add_user.asp” e “/submit_edit_user.asp”. Questi script vengono memorizzati nel database dell'applicazione ed eseguiti ogni volta che i dati vengono visualizzati nell'interfaccia utente. Questa vulnerabilità consente a un attaccante di eseguire JavaScript arbitrario nel contesto dei browser di altri utenti, potenzialmente portando al dirottamento della sessione, al furto di credenziali o ad azioni non autorizzate eseguite per conto della vittima.
Scoperta da Joby Y Daniel di Crowe India.