Turkhackteam.net/org - Turkish Hacking & Security Platform  
Geri git   Turkhackteam.net/org - Turkish Hacking & Security Platform >
Turkhackteam Under Ground
> Exploitler > Bug Researchers

Bug Researchers Yeni bulunan açıklar.



Dexs PM System Wordpress Plugin - Authenticated Persistent XSS (0day)

Bug Researchers

Yeni Konu aç Cevapla
 
Seçenekler
Alt 08-02-2014 17:46   #1
  • Özel Üye
  • Üye Bilgileri
Üyelik tarihi
01/2013
Nereden
İstanbul
Mesajlar
Konular

Teşekkür (Etti): 4227
Teşekkür (Aldı): 6361


Dexs PM System Wordpress Plugin - Authenticated Persistent XSS (0day)



Kod:
===============================================================================
|**************************************************************************** |
*************************____******************** _ __
**************___* __ __/ / /__ ___ ______ ______(_) /___ __
*************/ _ \/ // / / (_-</ -_) __/ // / __/ / __/ // /
************/_//_/\_,_/_/_/___/\__/\__/\_,_/_/ /_/\__/\_, /
*****************************************************/___/ team
*
**************************PUBLIC SECURITY ADVISORY
|**************************************************************************** |
===============================================================================
*
*
TITLE
=====
*
Dexs PM System - Authenticated Persistent Cross Site Scripting Vulnerability
*
*
AUTHOR
======
*
TheXero
*
*
DATE
====
*
10/14/2013
*
VENDOR
======
*
Sam Brishes - http://www.pytes.net/
*
*
AFFECTED PRODUCT
================
*
Dexs PM System Wordpress Plugin Version 1.0.1 possibly earlier
*
*
VULNERABILITY CLASS
===================
*
Cross-Site Scripting
*
*
DESCRIPTION
===========
*
*
Dexs PM System suffers from a persistent Cross-Site Scripting vulnerability
when sending a message as an authenticated user.* An account of at least
subscriber status is requested to exploit this vulnerability.
This vulnerability exists due to a lack of input validation and output 
sanitization of the subject paramater.
*
*
PROOF OF CONCEPT
================
*
Enter the following into the subject field when sending a message to another
user.
*
--- SNIP ---
*
XSS**********alert('xss');</script>
*
--- SNIP ---
*
If the message has been sent successfully a alert diolog will apear containing 
xss when an user checks there message in the dashboard.
*
*
IMPACT
======
*
An attacker could potentially hijack session authentication tokes of remote
users and leverage the vulnerability to increase the attack vector to the 
underlying software and operating system of the victim.
*
*
THREAT LEVEL
============
*
High
*
*
STATUS
======
*
0day
*
*
DISCLAIMER
==========
*
nullsecurity.net hereby emphasize, that the information which is published here
are for education purposes only. nullsecurity.net does not take any 
responsibility for any abuse or misusage!



___________________________________________

Sizin dediğiniz ”Vatan” dağda başlayıp çöplükte biter. Bizim bildiğimiz ”Vatan” yürekte başlayıp ”ŞEHADETLE” biter!

http://i.hizliresim.com/GkVJEb.gif

@blackspy_tht
blackspy@turkhackteam.info
 Offline  
 
Alıntı ile Cevapla
Teşekkür

8y H4cker Teşekkür etti.
Cevapla

Bookmarks

Seçenekler


Bilgilendirme Turkhackteam.net/org
Sitemizde yer alan konular üyelerimiz tarafından paylaşılmaktadır.
Bu konular yasalara uygunluk ve telif hakkı konusunda yönetimimiz tarafından kontrol edilse de, gözden kaçabilen içerikler yer alabilmektedir.
Bu tür konuları turkhackteamiletisim [at] gmail.com mail adresimize bildirebilirsiniz, konular hakkında en kısa sürede gerekli işlemler yapılacaktır.
Please Report Abuse, DMCA, Harassment, Scamming, Warez, Crack, Divx, Mp3 or any Illegal Activity to turkhackteamiletisim [at] gmail.com

Türkhackteam saldırı timleri Türk sitelerine hiçbir zararlı faaliyette bulunmaz.
Türkhackteam üyelerinin yaptığı bireysel hack faaliyetlerinden Türkhackteam sorumlu değildir. Sitelerinize Türkhackteam ismi kullanılarak hack faaliyetinde bulunulursa, site-sunucu erişim loglarından bu faaliyeti gerçekleştiren ip adresini tespit edip diğer kanıtlarla birlikte savcılığa suç duyurusunda bulununuz.



         

Powered by vBulletin® Copyright ©2000 - 2019

TSK Mehmetçik Vakfı

Türk Polis Teşkilatını Güçlendirme Vakfı

Google+
Pomeranian Boo
instagram takipci hilesi

wau