Уязвимость межсайтового скриптинга (XSS) с сохранением в Microweber v.2.0.9 позволяет удалённому злоумышленнику выполнить произвольный код через поле «Название кампании (внутреннее имя)» в функции «Добавить новую кампанию».
1. Выполните аутентификацию в приложении с правами администратора
2. Перейдите к конечной точке **/admin/modules/ /lists** и нажмите **«+ Добавить новый список»**
3. Вставьте полезную нагрузку `` в поле **«Название списка»**
4. Нажмите **«Сохранить»** , чтобы запустить инъекцию JavaScript. Инъекция будет запущена при просмотре текущих кампаний, а также на вкладке создания нового подписчика.
Злоумышленник может выполнить JavaScript-код в браузере жертвы, получив информацию или принудив пользователя перейти на вредоносные веб-сайты, например.
The full story
This article is one source in a clustered incident — the cluster page carries the summary, timeline and every other outlet covering it.
