CI4MS — это скелет CMS на базе CodeIgniter 4, который обеспечивает готовую к использованию модульную архитектуру с авторизацией RBAC и поддержкой тем. До версии 0.31.0.0 приложение не может должным образом очищать вводимые пользователем данные в рамках функции управления страницами при создании или редактировании страниц. Несколько полей ввода принимают контролируемые злоумышленником полезные данные JavaScript, которые хранятся на стороне сервера.
Эти сохраненные значения позже отображаются без правильного выходного кодирования в списках административных страниц и общедоступных представлениях страниц, что приводит к хранимому межсайтовому скриптингу (XSS) на основе DOM. Эта проблема исправлена в версии 0.31.0.0.
Показать оригинальное описание (EN)
CI4MS is a CodeIgniter 4-based CMS skeleton that delivers a production-ready, modular architecture with RBAC authorization and theme support. Prior to version 0.31.0.0, the application fails to properly sanitize user-controlled input within the Page Management functionality when creating or editing pages. Multiple input fields accept attacker-controlled JavaScript payloads that are stored server-side. These stored values are later rendered without proper output encoding across administrative page lists and public-facing page views, leading to stored DOM-based cross-site scripting (XSS). This issue has been patched in version 0.31.0.0.
Характеристики атаки
Последствия
Строка CVSS v3.1
Тип уязвимости (CWE)
Уязвимые продукты 1
| Конфигурация | От (включительно) | До (исключительно) |
|---|---|---|
|
Ci4-Cms-Erp Ci4ms
cpe:2.3:a:ci4-cms-erp:ci4ms:*:*:*:*:*:*:*:*
|
— |
0.31.0.0
|