
ثغرة برمجة نصية عبر المواقع (Cross Site Scripting) في CMSmadesimple الإصدار v.2.2.18 تسمح لمهاجم محلي بتنفيذ كود تعسفي عبر برنامج نصي مصمم خصيصًا يُحقن في البيانات الوصفية العامة (Global Metadata) ضمن قائمة الإعدادات العامة (Settings – Global Settings Menu).
الوصف: تسمح ثغرة البرمجة النصية عبر المواقع (Cross Site Scripting) في CMSmadesimple الإصدار v.2.2.18 لمهاجم محلي بتنفيذ تعليمات برمجية عشوائية عبر سكربت مُصمم خصيصًا يُحقن في حقل Global Meatadata ضمن قائمة Settings- Global Settings Menu.
نواقل الهجوم: البرمجة النصية. توجد ثغرة في تعقيم الإدخال في حقل Global Meatadata ضمن "Settings- Global Settings Menu" تسمح بحقن كود JavaScript سيتم تنفيذه عندما يصل المستخدم إلى صفحة الويب.
عند تسجيل الدخول إلى اللوحة، سننتقل إلى قسم "Settings- Global Settings Menu." من القائمة العامة.

نقوم بتحرير قائمة Global Settings Menu التي أنشأناها ونلاحظ أنه يمكننا حقن كود JavaScript عشوائي في حقل Global Meatadata.
### معلومات إضافية:
http://www.cmsmadesimple.org/
https://owasp.org/Top10/es/A03_2021-Injection/