A-Form plugin for Movable Type cross-site scripting

ALERTES

10/09/2022

CVE-2022-38972

MITJÀ: (6.1)

CVSS3: 5.3

El plugin A-Form per a Movable Type és vulnerable al cross-site scripting, causat per la validació inadequada de l’entrada subministrada per l’usuari. Un atacant remot podria explotar aquesta vulnerabilitat utilitzant un URL especialment dissenyat per a executar un script en el navegador web de la víctima dins del context de seguretat del lloc web d’allotjament, una vegada que es faci clic en l’URL. Un atacant podria fer servir aquesta vulnerabilitat per a robar les credencials d’autenticació basades en les cookies de la víctima.

Sistemes Afectats

  • ARK-Web A-Form plugin for Movable Type 4.0.0
  • ARK-Web A-Form plugin for Movable Type 3.9.0

Remediació
Actualitzi a l’última versió del plugin A-Form per a Movable Type (4.1.1 o posterior), disponible en el lloc web d’ARK-Web.