Formbricks 5.4.4 之前版本以及 6.0.1 之前版本存在存储型跨站脚本(XSS)漏洞。调查表级别的“自定义 Head 脚本”功能未正确实施文档中规定的“管理”权限边界。持有“读写”权限的工作区成员即可在调查表中配置自定义 Head 脚本,而该操作根据文档规定仅限“管理”角色执行。由于配置的脚本会在任何打开该受影响调查表的已认证浏览器会话中执行,低权限成员因此可以在高权限用户的会话中运行任意 JavaScript 代码(即存储型跨站脚本)。修复后的版本要求修改调查表自定义 Head 脚本必须具有“管理
Although we use advanced large model technology, its output may still contain inaccurate or outdated information.Shenlong tries to ensure data accuracy, but please verify and judge based on the actual situation.
| Vendor | Product | Affected Versions | CPE | Subscribe |
|---|---|---|---|---|
| Formbricks | Formbricks | 0 ~ 5.4.4 | - |
|
| # | POC Description | Source Link | Shenlong Link |
|---|
No public POC found.
Login to generate AI POCNo comments yet