
Hotel Druid 3.0.4 Уязвимость сохраненного межсайтового скриптинга
Ссылка на CMS: https://www.hoteldruid.com/
Затронутая версия: 3.0.4
Серьезность и CVSS: 5.4 (Средний) | Вектор: CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N
Уязвимость межсайтового скриптинга (XSS) с сохранением существует на нескольких страницах версии 3.0.4 приложения Hotel Druid, что позволяет произвольное выполнение команд.
Уязвимые поля: Фамилия, Имя, Псевдоним в функции «Document»
Затронутые ссылки: /visualizza_contratto.php
Триггер для полезной нагрузки: Посетите функцию предварительного просмотра документа Example
Устранение: Обновитесь до версии HotelDruid 3.0.5
Шаги для воспроизведения:
<script>alert(document.domain)</script>





