
CKEditor 4 < 4.24.0-lts - XSS уязвимость в примерах, которые используют функцию "preview".
CKEditor 4 < 4.24.0-lts — XSS-уязвимость в образцах, использующих функцию «предварительный просмотр».
Уязвимость межсайтового выполнения сценариев (XSS) в образцах файлов CKEditor 4. Эта уязвимость позволяет злоумышленнику выполнить ненадёжный код JavaScript в контексте текущего авторизованного пользователя.
Уязвимость существует в образцах файлов, использующих функцию «предварительный просмотр»:
samples/old/**/*.html
plugins/[название плагина]/samples/**/*.html
Следующий код может быть использован для достижения XSS с помощью функции «предварительный просмотр»:
<p>></p>
<p><a href="javascript:alert(document.domain)">XSS</a></p>
<p> </p>
Проблема была вызвана отсутствием санитизации данных, передаваемых функции «предварительный просмотр». Эта проблема исправлена в CKEditor 4 начиная с версии 4.24.0-lts.
< 4.24.0-lts
Обновите CKEditor 4 до версии 4.24.0-lts или новее.