
يتأثر Quick CMS 6.7 بثغرة من نوع البرمجة النصية عبر المواقع (Cross-Site Scripting - XSS) تتيح للمهاجمين تنفيذ تعليمات برمجية عشوائية عبر حمولة مصمَّمة خصيصًا تُرسل إلى صفحات الواجهة الأمامية (Frontend- Pages) في قائمة اللغات (Languages Menu).
الوصف: تتيح ثغرة البرمجة النصية عبر المواقع (XSS) في Quick CMS الإصدار v6.7 لمهاجم محلي تنفيذ تعليمات برمجية عشوائية عبر سكربت مخصص إلى الواجهة الأمامية والخلفية - الصفحات في قائمة اللغات.
نواقل الهجوم: البرمجة النصية. تسمح ثغرة في تنقية الإدخال في صفحات "اللغات - الواجهة الأمامية والخلفية" بحقن كود JavaScript يتم تنفيذه عندما يصل المستخدم إلى صفحة الويب.
عند تسجيل الدخول إلى اللوحة، سننتقل إلى قسم "اللغات - الواجهة الأمامية والخلفية" من القائمة العامة.

نقوم بتحرير إعدادات الواجهة الأمامية والخلفية ونرى أنه يمكننا حقن كود JavaScript عشوائي في حقل الصفحات.
'"><svg/onload=alert('Pages')>
في الصورة التالية يمكنك رؤية الكود المضمّن الذي ينفّذ الحمولة في الموقع الرئيسي.
