CVE-2024-33297
Уязвимость межсайтового скриптинга (XSS) с сохранением в Microweber <= 2.0.9
Краткое описание:
Уязвимость межсайтового скриптинга (XSS) с сохранением в Microweber v.2.0.9 позволяет удалённому злоумышленнику выполнить произвольный код через поле «Название кампании (внутреннее имя)» в функции «Добавить новую кампанию».
Требования:
Шаги для воспроизведения:
- Выполните аутентификацию в приложении с правами администратора
- Перейдите к конечной точке /admin/modules/newsletter/lists и нажмите «+ Добавить новый список»
- Вставьте полезную нагрузку `` в поле «Название списка»
- Нажмите «Сохранить», чтобы запустить инъекцию JavaScript. Инъекция будет запущена при просмотре текущих кампаний, а также на вкладке создания нового подписчика.
Затронутые компоненты:
- /admin/modules/newsletter
Воздействие:
Злоумышленник может выполнить JavaScript-код в браузере жертвы, получив информацию или принудив пользователя перейти на вредоносные веб-сайты, например.
Соответствующие ссылки
https://www.cve.org/CVERecord?id=CVE-2024-33297