
CVE-2022-24227 [Обновлено]: BoltWire v8.00 уязвим к «Хранимому межсайтовому скриптингу (XSS)»
CVE-2022-24227 [Обновлено]: В версии 8.00 CMS BoltWire поля «Имя» и «Фамилия» на странице завершения регистрации участника также уязвимы для атак с межсайтовым скриптингом (XSS) с сохранением, как и в версии 7.10. Этот тип атаки позволяет выполнять вредоносные сценарии.
Проводите санитарную обработку пользовательских записей в этих полях.
1) Создайте нового участника.

2) На следующей странице вам будет предложено ввести «Имя», «Фамилию» и «Страну» нового участника. Здесь заполните поля «Имя:» и «Фамилия:» следующими нагрузками:
«Имя»:
<script>alert(XSS)</script>
«Фамилия»:
<script>alert(document.cookie)</script>

3) В результате, когда администратор переходит на страницу «Участники» и пытается вывести список последних участников, нагрузки будут активированы.

4) Чтобы просмотреть пароли других пользователей, просто измените параметр «admin» в указанном выше URL на имя другого пользователя, например member.user.