
Quick CMS 6.7 يتأثر بثغرة أمنية من نوع Cross-Site Scripting (XSS) تسمح للمهاجمين بتنفيذ كود عشوائي عبر حمولة مصممة خصيصًا لحقل وصف SEO- الوصف الوصفي في قائمة الصفحات.
الوصف: ثغرة برمجية من نوع Cross-Site Scripting (XSS) في Quick CMS الإصدار 6.7 تسمح لمهاجم محلي بتنفيذ كود تعسفي عبر سكريبت معدل إلى وصف SEO - ميتا في قائمة الصفحات.
نواقل الهجوم: البرمجة النصية: ثغرة في تعقيم الإدخال في وصف الميتا لـ 'الصفحات - SEO' تسمح بحقن كود JavaScript يتم تنفيذه عندما يصل المستخدم إلى صفحة الويب.
عند تسجيل الدخول إلى اللوحة، سنذهب إلى قسم 'الصفحات - SEO' من القائمة العامة.

نقوم بتعديل إعدادات SEO تلك ونرى أنه يمكننا حقن كود Javascript تعسفي في حقل وصف ميتا.
'"><svg/onload=alert('XSS')>
في الصورة التالية يمكنك رؤية الكود المضمن الذي ينفذ الحمولة في صفحة الويب الرئيسية.
