
يتأثر Quick CMS 6.7 بثغرة البرمجة النصية عبر المواقع (XSS) التي تسمح للمهاجمين بتنفيذ كود عشوائي عبر حمولة معدّة بعناية إلى حقل Files - Description في قائمة Pages Menu.
الوصف: يحتوي Quick CMS الإصدار 6.7 على ثغرات متعددة من نوع البرمجة النصية عبر المواقع (Cross-Site Scripting - XSS)، مما يسمح لمهاجم محلي بتنفيذ كود تعسفي عبر سكربت مصمم بعناية يُحقن في حقل Files - Description في قائمة الصفحات (Pages Menu).
نواقل الهجوم: البرمجة النصية: تسمح ثغرة في تعقيم الإدخال في حقل الوصف (Description) في قائمة "Pages- Files Menu" بحقن كود JavaScript سيتم تنفيذه عندما يصل المستخدم إلى صفحة الويب.
عند تسجيل الدخول إلى اللوحة، سننتقل إلى قسم "Pages - Files ." من القائمة العامة (General Menu).

نقوم بتعديل إعدادات الوصف هذه ونلاحظ أنه يمكننا حقن كود JavaScript تعسفي في حقل الوصف (Description).
'"><svg/onload=alert('Description')>
في الصورة التالية يمكنك رؤية الكود المضمّن الذي ينفّذ الحمولة على صفحة الويب الرئيسية.
