
Backdrop CMS versão 1.23.0 foi descoberto que contém uma vulnerabilidade de cross-site scripting (XSS) armazenada através do conteúdo do Card.
Foi descoberto que o Backdrop CMS versão 1.23.0 contém uma vulnerabilidade de cross-site scripting (XSS) armazenado através do conteúdo Card.
O atacante deve publicar algo no "conteúdo do Card" e inserir o payload XSS no campo "Body", e selecionar o Editor Raw HTML para explorar o XSS armazenado. O payload XSS será acionado imediatamente após salvar.
http://ip_address/backdrop/node/add/card
POST /backdrop/node/add/card
Backdrop CMS versão 1.23.0 (https://github.com/backdrop/backdrop/releases/tag/1.23.0)
Firefox versão 105
:shipit: Grim The Ripper Team por SOSECURE Thailand
Referência: