
Backdrop CMS version 1.23.0 には、Card content を介した格納型クロスサイトスクリプティング(XSS)の脆弱性が存在することが判明しました。
Backdrop CMS バージョン 1.23.0 には、Card コンテンツを介した格納型クロスサイトスクリプティング(XSS)脆弱性が存在することが判明しました。
攻撃者は「Card content」に何かを投稿し、XSS ペイロードを「Body」入力に挿入し、「Raw HTML Editor」を選択して格納型 XSS を悪用する必要があります。XSS ペイロードは保存後すぐに実行されます。
http://ip_address/backdrop/node/add/card
POST /backdrop/node/add/card
Backdrop CMS バージョン 1.23.0 (https://github.com/backdrop/backdrop/releases/tag/1.23.0)
Firefox バージョン 105
:shipit: Grim The Ripper Team by SOSECURE Thailand
参考: