CKEditor 4 < 4.24.0-lts - 使用"预览"功能的示例文件中的XSS漏洞。
CKEditor 4示例文件中的跨站脚本(XSS)漏洞。此漏洞允许攻击者在当前登录用户的上下文中执行不受信任的JavaScript代码。
该漏洞存在于使用"预览"功能的示例文件中:
samples/old/**/*.html
plugins/[plugin name]/samples/**/*.html
以下代码可用于通过"预览"功能实现XSS:
<p>></p>
<p><a href="javascript:alert(document.domain)">XSS</a></p>
<p> </p>
此问题是由于未对传递给"预览"功能的数据进行净化保护所致。该问题已在CKEditor 4版本4.24.0-lts中得到修复。
< 4.24.0-lts
将CKEditor 4更新至版本4.24.0-lts或更高版本。