
يتأثر Quick CMS 6.7 بثغرة من نوع Cross-Site Scripting (XSS) تسمح للمهاجمين بتنفيذ تعليمات برمجية عشوائية عبر حمولة مصممة بعناية تُرسل إلى لوحة التحكم الخلفية (Backend Dashboard) في قائمة اللغات (Languages Menu).
الوصف: تتيح ثغرة من نوع Cross-Site Scripting (XSS) في Quick CMS الإصدار 6.7 لمهاجم محلي تنفيذ تعليمات برمجية عشوائية عبر سكربت مُعدّ خصيصًا يُرسل إلى قسم Backend - Dashboard في قائمة Languages.
متجهات الهجوم: السكربتات: توجد ثغرة في عملية تطهير الإدخال في Backend الخاص بقسم "Languages - Backend" تسمح بحقن كود JavaScript سيتم تنفيذه عندما يصل المستخدم إلى صفحة الويب.
عند تسجيل الدخول إلى اللوحة، سننتقل إلى قسم "Languages - Backend" من قائمة General Menu.

نقوم بتعديل إعدادات Backend تلك ونلاحظ أنه يمكننا حقن كود JavaScript عشوائي في حقل Dashboard.
'"><svg/onload=alert('Dashboard')>
في الصورة التالية يمكنك رؤية الكود المضمّن الذي ينفّذ الحمولة في الموقع الرئيسي.
