
CMSmadesimple 2.2.18 متأثر بثغرة رفع الملفات - XSS التي تسمح للمهاجمين برفع ملف PDF يحتوي على XSS مخفي، والذي عند تنفيذه سيطلق النافذة المنبثقة الخاصة بـ XSS.
الوصف: ثغرة رفع ملفات في CMSmadesimple v.2.2.18 تسمح لمهاجم محلي برفع ملف PDF يحتوي على XSS مخفي.
ناقلات الهجوم: ثغرة في معالجة رفع الملفات في File Manager تسمح لك برفع ملف PDF يحتوي على XSS مخفي.
عند تسجيل الدخول إلى اللوحة، سنذهب إلى قسم "Content- File Manager." من القائمة العامة.

نقوم برفع ملف PDF الذي يحتوي على XSS المخفي ونرى أنه يمكننا تنفيذه ويظهر Reflected XSS.

https://cheatsheetseries.owasp.org/cheatsheets/File_Upload_Cheat_Sheet.html