
ثغرة برمجة نصية عبر المواقع في CMSmadesimple v.2.2.18 تسمح لمهاجم محلي بتنفيذ كود عشوائي عبر نص برمجي مصمم خصيصًا في حقل العنوان ضمن قائمة المحتوى - الأخبار.
الوصف: ثغرة Cross Site Scripting في CMSmadesimple الإصدار 2.2.18 تسمح لمهاجم محلي بتنفيذ كود عشوائي عبر نص برمجي مصمم في حقل العنوان ضمن قائمة المحتوى - الأخبار.
نواقل الهجوم: ثغرة في تعقيم الإدخال في حقل العنوان لقائمة "المحتوى - الأخبار" تسمح بحقن كود JavaScript يتم تنفيذه عندما يصل المستخدم إلى صفحة الويب.
عند تسجيل الدخول إلى اللوحة، ننتقل إلى قسم "المحتوى - الأخبار" من القائمة العامة.

نقوم بتعديل قائمة المحتوى - الأخبار بالحمولة (payload) التي أنشأناها ونرى أنه يمكننا حقن كود JavaScript عشوائي في حقل العنوان.
'"><svg/onload=prompt('Title')>
في الصورة التالية يمكنك رؤية الكود المضمن الذي ينفذ الحمولة في صفحة الويب الرئيسية.
