
يتأثر Quick CMS 6.7 بثغرة Cross-Site Scripting (XSS) تسمح للمهاجمين بتنفيذ كود تعسفي عبر حمولة مصممة خصيصًا إلى Content- Name في قائمة الصفحات.
الوصف: تسمح ثغرة البرمجة النصية عبر المواقع (XSS) في Quick CMS v6.7 لمهاجم محلي بتنفيذ تعليمات برمجية عشوائية عبر سكربت معدّ في حقل "Content - Name" في قائمة الصفحات.
نواقل الهجوم: البرمجة النصية: تسمح ثغرة في تعقيم الإدخال في حقل اسم المحتوى (Name) من قائمة الصفحات بحقن كود JavaScript سيتم تنفيذه عندما يصل المستخدم إلى صفحة الويب.
عند تسجيل الدخول إلى اللوحة، سننتقل إلى قسم "Content - Name" في الصفحات.

نقوم بتعديل إعدادات المحتوى (Content Settings) ونرى أنه يمكننا حقن كود JavaScript عشوائي في حقل الاسم (Name).
<svg/onload=alert(document.domain)>
في الصورة التالية يمكنك رؤية الكود المضمن الذي ينفّذ الحمولة في صفحة الويب الرئيسية.
