
Описание уязвимости хранимого XSS для CVE-2024-50849 в WorldServer v11.8.2, облегчающее эксплуатацию через вредоносные поля правил и параметров.
Уязвимость хранимого межсайтового скриптинга (XSS) в функциональности "Rules" WorldServer v11.8.2 позволяет удаленному аутентифицированному злоумышленнику выполнить произвольный JavaScript-код.
Аутентифицированный пользователь с высокими привилегиями должен перейти на страницу "Rules". Заполнить все обязательные поля и вставить XSS-пейлоад в поля имени правила и параметра subject. После сохранения правила JavaScript-код выполняется после нажатия кнопки "Execute Now".
Обнаружено Никитой Храбом, июль 2024 года.