Web / CMS

Cross-Site Scripting (XSS)

Cross Site Scripting (XSS) vulnerability in username field in chatbox functionality in ChatEngine 1.0

Cross Site Scripting (XSS) vulnerability in username field in chatbox functionality in ChatEngine 1.0 The Application does not sanitize or escape username parameter, making it vulnerable to reflected

6.1
/ 10
Medium
CVSS v3.1
ADVISORY ID
PS79
PUBLISHED
2023-07-05
CVE IDs
CVE-2023-30326
VENDORS
wliang6
PUBLIC EXPLOIT
None indexed
CWE
CWE-79
PRODUCT
ChatEngine 1.0
CVSS VECTOR
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
Abstract blurred background with dark tones and smooth gradient waves of blue, purple, and orange hues.
Summary

Overview

Cross Site Scripting (XSS) vulnerability in username field in chatbox functionality in ChatEngine 1.0

The Application does not sanitize or escape username parameter, making it vulnerable to reflected cross-site scripting attacks (XSS) when a victim opens the malicious url sent by an attacker.

Vulnerability details

Vulnerability details

CVE-2023-30326
CWE-79
Medium | 6.1

Cross Site Scripting (XSS) vulnerability in username field in chatbox functionality in ChatEngine 1.0 The Application does not sanitize or escape username parameter, making it vulnerable to reflected cross-site scripting attacks (XSS) when a victim opens the

Auth:
None (remote, user interaction required)
Impact:
Limited data disclosure, limited data tampering; impact extends beyond the vulnerable component
DISCLOSURE

Disclosure timeline

2023-04-01 Reported On

2023-07-06 Made Public On

Fixed On: Not Fixed

Credits

Akshat Singhal