
e107 2.3.2 подвержен множественной уязвимости межсайтового скриптинга (XSS), которая позволяет злоумышленникам выполнять произвольный код с помощью специально сформированной полезной нагрузки в поля Copyright и Author в меню Meta & Custom Tags.
Описание: Множественная уязвимость межсайтового скриптинга (XSS) в e017 CMS v.2.3.2 позволяет локальному злоумышленнику выполнить произвольный код с помощью специально созданного скрипта в полях Copyright и Author в меню Meta & Custom Tags Menu.
Векторы атаки: Скриптинг. Уязвимость в санации ввода в полях Copyright и Author меню "Meta & Custom Tags Menu" позволяет внедрить JavaScript-код, который будет выполнен при доступе пользователя к веб-странице.
При входе в панель мы перейдём в раздел "Meta & Custom Tags Menu" общего меню.

Мы редактируем эти созданные настройки и видим, что можем внедрить произвольный JavaScript-код в поля Copyright и Author.
'"><svg/onload=alert('Copyright')>
'"><svg/onload=alert('Author')>
На следующем изображении вы можете увидеть встроенный код, который выполняет полезную нагрузку на главной веб-странице.

