CVE-2021-45745
漏洞利用标题:Bludit 3.13.1 - 关于插件存储型跨站脚本(XSS)
CVE:CVE-2021-45745
CVSS:5.4 中等
参考来源:
描述:
Bludit 3.13.1 在登录面板的关于插件中存在存储型跨站脚本(XSS)漏洞。应用程序将攻击者注入的危险JavaScript存储到数据库中并无验证地执行。
漏洞利用:
- 登录管理面板 http://localhost/admin
- 导航到主题部分。
- 激活Blog X主题。
- 导航到插件部分。
- 在关于插件中点击设置按钮。
- 在关于部分注入以下Payload:
Payload:
"><script>alert("XSS")</script>
- 点击保存按钮。
- 访问网站。
- 恶意JavaScript代码被触发。
影响:
攻击者能够在关于插件中注入恶意JavaScript代码。
缓解措施:
建议对整个应用程序中的所有输入字段进行清理。