CVE-2023-54363Joomla Solidres 2.13.3组件存在反射型跨站脚本(XSS)漏洞。该漏洞由于未对特定GET参数进行严格的输入验证和过滤,允许未经身份认证的攻击者通过构造恶意URL注入JavaScript代码。一旦管理员或用户访问该链接,攻击者即可窃取其会话令牌、登录凭证,甚至操纵网站内容,对系统安全构成严重威胁。
该漏洞属于反射型跨站脚本,具体存在于Joomla内容管理系统的Solidres组件2.13.3版本中。漏洞产生的根本原因是服务器端在处理HTTP GET请求时,未能对show、reviews、type_id、distance、facilities、categories、prices、location以及Itemid等多个参数执行严格的输入验证和安全过滤。当这些参数被直接包含在服务器响应的HTML页面中时,由于缺乏必要的HTML实体编码或上下文感知的转义机制,浏览器会将攻击者注入的数据误认为是合法的脚本代码并加以执行。攻击者无需拥有系统账户即可利用此漏洞,只需精心构造包含恶意载荷的URL。一旦受害者点击该链接,恶意脚本便会在其浏览器上下文中运行,从而允许攻击者窃取Session令牌、登录凭证,篡改网页内容,甚至重定向至恶意站点,严重威胁用户数据安全。