
ثغرة البرمجة النصية عبر المواقع في CMSmadesimple الإصدار 2.2.18 تسمح لمهاجم محلي بتنفيذ كود عشوائي عبر سكريبت معد إلى Extrain في المحتوى - قائمة الأخبار.
الوصف: ثغرة البرمجة النصية عبر المواقع (XSS) في CMSmadesimple الإصدار 2.2.18 تسمح لمهاجم محلي بتنفيذ كود تعسفي عبر نص برمجي معدل في حقل Extra ضمن قائمة المحتوى - الأخبار.
نواقل الهجوم: تسمح ثغرة في عملية تطهير الإدخال في حقل Extra بقائمة "المحتوى - الأخبار" بحقن كود JavaScript يتم تنفيذه عندما يصل المستخدم إلى صفحة الويب.
عند تسجيل الدخول إلى اللوحة، سنذهب إلى قسم "المحتوى - الأخبار" من القائمة العامة.

نقوم بتعديل قائمة المحتوى - الأخبار باستخدام الحمولة النصية التي أنشأناها ونرى أنه يمكننا حقن كود JavaScript عشوائي في حقل Extra.
'"><svg/onload=prompt('Extra')>
في الصورة التالية يمكنك رؤية الكود المضمن الذي ينفذ الحمولة في صفحة الويب الرئيسية.
