CVE-2022-47196

An insecure default vulnerability exists in the Post Creation functionality of Ghost Foundation Ghost 5.9.4. Default installations of Ghost allow non-administrator users to inject arbitrary Javascript in posts, which allow privilege escalation to administrator via XSS. To trigger this vulnerability, an attacker can send an HTTP request to inject Javascript in a post to trick an administrator into visiting the post.A stored XSS vulnerability exists in the `codeinjection_head` for a post.
Configurations

Configuration 1 (hide)

cpe:2.3:a:ghost:ghost:5.9.4:*:*:*:*:node.js:*:*

History

21 Nov 2024, 07:31

Type Values Removed Values Added
References () https://talosintelligence.com/vulnerability_reports/TALOS-2022-1686 - Exploit, Third Party Advisory () https://talosintelligence.com/vulnerability_reports/TALOS-2022-1686 - Exploit, Third Party Advisory
Summary
  • (es) Existe una vulnerabilidad predeterminada insegura en la funcionalidad de creación posterior de Ghost Foundation Ghost 5.9.4. Las instalaciones predeterminadas de Ghost permiten a los usuarios que no son administradores inyectar Javascript arbitrario en las publicaciones, lo que permite escalar privilegios al administrador a través de XSS. Para desencadenar esta vulnerabilidad, un atacante puede enviar una solicitud HTTP para inyectar Javascript en una publicación para engañar a un administrador para que visite la publicación. Existe una vulnerabilidad XSS almacenada en el `codeinjection_head` de una publicación.

23 Jun 2023, 16:11

Type Values Removed Values Added
CWE CWE-453 CWE-1188
CWE-79

Information

Published : 2023-01-19 18:15

Updated : 2024-11-21 07:31


NVD link : CVE-2022-47196

Mitre link : CVE-2022-47196

CVE.ORG link : CVE-2022-47196


JSON object : View

Products Affected

ghost

  • ghost
CWE
CWE-453

Insecure Default Variable Initialization

CWE-79

Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting')

CWE-1188

Insecure Default Initialization of Resource