
ثغرة برمجة نصية عبر المواقع (XSS) في CMSmadesimple الإصدار 2.2.18 تسمح لمهاجم محلي بتنفيذ كود عشوائي عبر نص برمجي مصمم إلى الدليل العلوي في قائمة منتقي الملفات.
الوصف: تسمح ثغرة البرمجة النصية عبر المواقع (XSS) في CMSmadesimple الإصدار 2.2.18 لمهاجم محلي بتنفيذ كود عشوائي عبر نص برمجي مخصص إلى الدليل العلوي في قائمة منتقي الملفات.
نواقل الهجوم: ثغرة في تعقيم الإدخال في الدليل العلوي من قائمة "منتقي الملفات" تسمح بحقن كود JavaScript الذي سيتم تنفيذه عند وصول المستخدم إلى صفحة الويب.
عند تسجيل الدخول إلى اللوحة، سنذهب إلى قسم "امتدادات منتقي الملفات - الدليل العلوي." ضمن القائمة العامة.

نقوم بتحرير قائمة الدليل العلوي التي أنشأناها ونرى أنه يمكننا حقن كود JavaScript عشوائي في حقل البيانات الوصفية العامة.
""><svg/onload=alert('FilePicker')>
في الصورة التالية يمكنك رؤية الكود المضمن الذي ينفذ الحمولة في صفحة الويب الرئيسية.
