CKEditor副本编辑器CVE-2021-33829漏洞复现

文章目录


CVE-2021-33829

CKEditor4富文本编辑器中发现"存储型跨站脚本攻击"高危漏洞,对内容管理系统造成威胁!

CKEditor4是一款在全球流行的富文本编辑器,因其惊人的性能与可扩展性,广泛用于各大网站,web框架及Drupal和Backdrop等内容管理系统(CMS)。据其网站介绍,该编辑器是"获得了数百万用户的认可的可定制、功能最多、排名第一的富文本编辑器。

CKEditor4属于常用的富文本编辑器,其可能会影响各种应用环境,如博客、内容管理系统和其它用户接受富文本内容的网站。如果恶意者成功利用该漏洞,则其将可以任意注入web脚本。该漏洞的影响取决于插件的使用位置,它可能导致账户被盗、凭据窃取、敏感数据泄露等等。

漏洞复现

  1. 点击CKEditor4富文本编辑器中的'源代码'按钮

  2. 粘贴下列Payload:

    Xss<!--{cke_protected} --!><img src=1 οnerrοr=alert(XSS)> -->Attack

  3. 再次点击'源代码'按钮,返回常规编辑器

修复建议

该漏洞的修复工具已经发布,强烈建议将CKEditor4和Drupal编辑器更新到最新可用版本。关于CKEditor富文本编辑器,也可以选择使用升级版CKEditor5。

相关推荐
wal131452024 分钟前
OpenClaw v2026.4.8 发布:记忆系统重大升级 + 多项安全修复
人工智能·安全·openclaw
羌俊恩1 小时前
Vim modeline 命令执行漏洞(CVE-2026-34714)修复指导
linux·编辑器·vim·漏洞·cve-2026-34714
Dotrust东信创智1 小时前
HIL测试赋能功能安全:VT系统工具链筑牢智能汽车安全底线
安全·汽车
FreeBuf_1 小时前
Storm-1175黑客组织在漏洞披露24小时内部署Medusa勒索软件
安全·web安全·storm
黎阳之光2 小时前
视频孪生领航者,以中国技术定义全球数智化新高度
大数据·人工智能·算法·安全·数字孪生
上海云盾-小余2 小时前
云服务器端口安全:暴露风险排查与最小权限配置指南
安全·ddos
程序员学习随笔3 小时前
深入剖析 std::optional:实现原理、性能优化与安全编程实践
c++·安全·空值
上海控安3 小时前
嵌入式软件安全解决之道-堆栈分析篇
测试工具·安全
AcrelGHP3 小时前
AIM-D系列直流IT系统绝缘监测产品:筑牢直流电气安全第一道防线
安全
志栋智能3 小时前
安全超自动化如何缩短平均检测与响应时间?
运维·安全·自动化