
TastyIgniter 3.0.7 は、ユーザーアカウント作成時の name フィールドを介して XSS を許容します。
保存型クロスサイトスクリプティングの脆弱性が TastyIgniter v3.0.7 の複数のページに存在し、任意の JavaScript の実行が可能です。 https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2021-38699
脆弱性のあるページ: /account, /reservation, /admin/dashboard, /admin/system_logs
脆弱性のあるペイロード: “>
発見者: Justin White と Matt Kiely | HuskyHacks、2021年8月