Qu'est-ce que c'est ?
Résumé
Il s'agit d'une vulnérabilité de type Cross-Site Scripting réfléchi présente dans l'extension Joomla Phoca Download (versions 5.0.0 à 6.1.4) liée à une validation insuffisante du paramètre GET search. Un attaquant peut inciter une victime à cliquer sur un lien forgé pour exécuter du code JavaScript arbitraire dans le contexte de son navigateur. Cela peut conduire au vol de cookies de session, à l'usurpation de compte et à la compromission potentielle du panneau d'administration si la cible dispose de privilèges élevés.
Joomla Extension - phoca.cz - Reflected XSS via the search GET parameter in Phoca Download 5.0.0-6.1.4
Technologies affectées
Non précisé par la fiche NVD.
Recommandation
Mettez à jour Phoca Download vers la version corrective supérieure à 6.1.4 dès sa mise à disposition par l'éditeur. En attendant le correctif, appliquez une règle au niveau de votre pare-feu applicatif (WAF) pour assainir ou bloquer les caractères spéciaux dans le paramètre search, ou désactivez temporairement les vues et modules de recherche de l'extension.
Généré automatiquement à partir de la description CVE -- vérifie les références officielles avant d'agir.
Exploits publics connus (1)
Usage responsable : ces liens pointent vers des dépôts publics GitHub à but éducatif ou de test d'intrusion autorisé. N'utilise ces PoC que sur des systèmes que tu es autorisé à tester.