
CVE-2021-42663 - Уязвимость HTML-инъекции в системе онлайн-бронирования и резервирования мероприятий.
CVE-2021-42662 — уязвимость HTML-инъекции в системе онлайн-бронирования и резервирования мероприятий версии 2.3.0.
В системе онлайн-бронирования и резервирования мероприятий версии 2.3.0 существует уязвимость HTML-инъекции. Злоумышленник может использовать эту уязвимость для изменения видимости веб-сайта. При нажатии целевого пользователя на определённую ссылку будет отображаться содержимое HTML-кода, выбранного атакующим.
Затронутые компоненты:
Уязвимая страница — index.php
Уязвимый параметр — "msg"
Следующая нагрузка позволяет выполнить HTML-код:
<h1>This is an HTML injection</h1>

Алон Левиев (0xDeku), 22 октября 2021 года.