
XSS через Host Header injection и похищение Password Reset Token другого пользователя
CVE-2022-24181 и CVE-2022-26616, вероятно, одинаковы
XSS через инъекцию заголовка Host и кража токена сброса пароля другого пользователя Шаги для воспроизведения:
Google Dork для поиска этой уязвимости intitle:ojs Эта уязвимость в программном обеспечении PKP Open-journal-system с версии 2.4.8 по 3.3.8: все они уязвимы к XSS через инъекцию заголовка Host и краже токена сброса пароля.