В версиях Grav с 2.0.0 по 2.0.17 не удается применить обнаружение XSS для экономии времени к модульным страницам, что позволяет аутентифицированным редакторам страниц хранить полезные нагрузки XSS, собранные с помощью Twig. Злоумышленники с правами на редактирование страниц могут создавать модульные страницы с вредоносным кодом Twig, который выполняется в браузерах посетителей при отображении родительской страницы, в том числе в сеансах администратора.
Показать оригинальное описание (EN)
Grav versions 2.0.0 through 2.0.17 fail to apply save-time XSS detection to modular pages, allowing authenticated page editors to store Twig-assembled XSS payloads. Attackers with page-edit rights can create modular pages with malicious Twig code that executes in visitor browsers when the parent page is rendered, including in administrator sessions.
Характеристики атаки
Последствия
Строка CVSS v4.0
Тип уязвимости (CWE)
Уязвимые продукты 1
| Конфигурация | От (включительно) | До (исключительно) |
|---|---|---|
|
Getgrav Grav
cpe:2.3:a:getgrav:grav:*:*:*:*:*:*:*:*
|
2.0.0
|
<= 2.0.24
|