CVE-2021-45745
漏洞标题:Bludit 3.13.1 - About 插件存储型跨站脚本(XSS)
CVE:CVE-2021-45745
CVSS:5.4 MEDIUM
参考链接:
描述:
Bludit 3.13.1 的登录面板中的 About 插件存在存储型跨站脚本(XSS)漏洞。应用程序将攻击者注入的危险 JavaScript 存储到数据库中,并在未经验证的情况下执行。
漏洞利用:
- 登录管理面板 http://localhost/admin
- 导航到主题部分。
- 激活 Blog X 主题。
- 导航到插件部分。
- 在 About 插件中点击设置按钮。
- 在 About 部分中注入以下载荷。
载荷:
"><script>alert("XSS")</script>
- 点击保存按钮。
- 访问网站。
- 恶意 JavaScript 代码被触发。
影响:
攻击者能够在 About 插件中注入恶意 JavaScript 代码。
缓解措施:
建议对整个应用程序中的所有输入字段进行清理。