
CVE-2021-20717-EC-CUBE-XSS
Уязвимость межсайтового скриптинга (XSS) в EC-CUBE с 4.0.0 по 4.0.5 позволяет удаленному злоумышленнику внедрить специально созданный скрипт в определенное поле ввода сайта электронной коммерции, созданного с помощью EC-CUBE. В результате это может привести к выполнению произвольного скрипта в веб-браузере администратора.
git clone https://github.com/EC-CUBE/ec-cube.git -b 4.0.5
docker build -t eccube4-php-apache .
docker run --name ec-cube -p "8080:80" -p "4430:443" eccube4-php-apache
Добавьте товар в корзину и перейдите к оформлению заказа
Внедрите скрипт в форму обращения

http://localhost:8080/admin/login
Войдите, используя admin:password
Откройте страницу списка заказов
Нажмите на (вредоносный) заказ
Нажмите кнопку «Создать письмо»
Выберите шаблон
Нажмите кнопку «Подтвердить письмо»

https://github.com/EC-CUBE/ec-cube/commit/9bae20f070acfe0b84451bc1e082c699ac197faf