Версии MaxSite CMS с 0.94 по 109.6 содержат уязвимость межсайтового скриптинга в обработчике загрузки admin_page, которая позволяет любому вошедшему в систему пользователю загружать HTML-файлы. Злоумышленники могут загружать HTML-код, содержащий вредоносные сценарии, в каталог uploads/_pages/, который выполняется в браузерах посетителей при доступе к файлу, что позволяет осуществлять постоянные атаки с использованием хранимых межсайтовых сценариев.
Показать оригинальное описание (EN)
MaxSite CMS versions 0.94 through 109.6 contain a cross-site scripting vulnerability in the admin_page upload handler that allows any logged-in user to upload HTML files. Attackers can upload HTML containing malicious scripts to the uploads/_pages/ directory, which executes in visitors' browsers when the file is accessed, enabling persistent stored cross-site scripting attacks.
Характеристики атаки
Последствия
Строка CVSS v4.0