Skip to content
CVE-2024

CVE-2024

Sploitus • September 24, 2026

Уязвимость межсайтового скриптинга (XSS) с сохранением в Microweber v.2.0.9 позволяет удалённому злоумышленнику выполнить произвольный код через поле «Название кампании (внутреннее имя)» в функции «Добавить новую кампанию».

1. Выполните аутентификацию в приложении с правами администратора

2. Перейдите к конечной точке **/admin/modules/ /lists** и нажмите **«+ Добавить новый список»**

3. Вставьте полезную нагрузку `` в поле **«Название списка»**

4. Нажмите **«Сохранить»** , чтобы запустить инъекцию JavaScript. Инъекция будет запущена при просмотре текущих кампаний, а также на вкладке создания нового подписчика.

Злоумышленник может выполнить JavaScript-код в браузере жертвы, получив информацию или принудив пользователя перейти на вредоносные веб-сайты, например.

Extracted Entities

Platforms (1)

Vulnerabilities (1)