CVE-2022-47197

An insecure default vulnerability exists in the Post Creation functionality of Ghost Foundation Ghost 5.9.4. Default installations of Ghost allow non-administrator users to inject arbitrary Javascript in posts, which allow privilege escalation to administrator via XSS. To trigger this vulnerability, an attacker can send an HTTP request to inject Javascript in a post to trick an administrator into visiting the post.A stored XSS vulnerability exists in the `codeinjection_foot` for a post.
Configurations

Configuration 1 (hide)

cpe:2.3:a:ghost:ghost:5.9.4:*:*:*:*:node.js:*:*

History

21 Nov 2024, 07:31

Type Values Removed Values Added
Summary
  • (es) Existe una vulnerabilidad predeterminada insegura en la funcionalidad de creación posterior de Ghost Foundation Ghost 5.9.4. Las instalaciones predeterminadas de Ghost permiten a los usuarios que no son administradores inyectar Javascript arbitrario en las publicaciones, lo que permite escalar privilegios al administrador a través de XSS. Para desencadenar esta vulnerabilidad, un atacante puede enviar una solicitud HTTP para inyectar Javascript en una publicación para engañar a un administrador para que visite la publicación. Existe una vulnerabilidad XSS almacenada en `codeinjection_foot` de una publicación.
References () https://talosintelligence.com/vulnerability_reports/TALOS-2022-1686 - Exploit, Third Party Advisory () https://talosintelligence.com/vulnerability_reports/TALOS-2022-1686 - Exploit, Third Party Advisory

Information

Published : 2023-01-19 18:15

Updated : 2024-11-21 07:31


NVD link : CVE-2022-47197

Mitre link : CVE-2022-47197

CVE.ORG link : CVE-2022-47197


JSON object : View

Products Affected

ghost

  • ghost
CWE
CWE-453

Insecure Default Variable Initialization

CWE-79

Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting')