Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Weblication CMS Core Grid (CVE-2018-13002)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
29/06/2018
Última modificación:
20/08/2018

Descripción

Se ha descubierto un problema de Cross-Site Scripting (XSS) en Inhaltsprojekte en Weblication CMS Core Grid v12.6.24. La vulnerabilidad se encuentra en los archivos "wFilemanager.php" e "index.php" de los módulos "/grid5/scripts/". El punto de inyección se encuentra en el proyecto "Title" y el punto de ejecución se encuentra en la sección de listado de salida "Inhaltsprojekte". Los atacantes remotos con cuentas de usuario privilegiadas pueden inyectar su propio código script malicioso con un vector de ataque persistente para comprometer las credenciales de sesión del usuario o para manipular el contexto de salida del módulo de la aplicación web afectada. El método request que se tiene que inyectar es POST.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:weblication:cms_core_\&_grid:12.6.24:*:*:*:*:*:*:*


Referencias a soluciones, herramientas e información