
تتأثر CMSmadesimple 2.2.18 بثغرة من نوع البرمجة النصية عبر المواقع (Cross-Site Scripting - XSS) تسمح للمهاجمين بتنفيذ تعليمات برمجية عشوائية عبر حمولة مصممة خصيصًا في عملية التثبيت.
الوصف: وجود ثغرات متعددة من نوع Cross-Site Scripting (XSS) في عملية تثبيت cmsmadesimple v.2.2.18 تسمح لمهاجم محلي بتنفيذ نصوص برمجية ويب عشوائية عبر حمولة مصمّمة تُحقن في اسم قاعدة البيانات أو مستخدم قاعدة البيانات أو منفذ قاعدة البيانات.
نواقل الهجوم: وجود ثغرة في تعقيم عملية التثبيت في اسم قاعدة البيانات واسم المستخدم والمنفذ يسمح بحقن كود JavaScript.
أثناء عملية التثبيت، نقوم بإدخال حمولة XSS في أي من الحقول الثلاثة، وعند الضغط على "التالي" سنحصل على النافذة المنبثقة الخاصة بـ XSS.
"' on focus="alert(1)" autofocus="
في الصورة التالية، يمكنك رؤية الكود المضمّن الذي ينفّذ الحمولة في عملية التثبيت.





