
يتأثر GDidees CMS 3.9.2 بثغرة برمجة نصية عبر المواقع (XSS) تتيح للمهاجمين تنفيذ كود عشوائي عبر حمولة مصممة إلى عنوان الصفحة.
الوصف: ثغرة برمجة نصية عبر المواقع (XSS) في GDidees v.3.0 تسمح لمهاجم محلي بتنفيذ كود عشوائي عبر نص برمجي مصمم في عنوان الصفحة.
نواقل الهجوم: هناك ثغرة في تنقية الإدخال في عنوان الصفحة تسمح بحقن كود JavaScript يتم تنفيذه عندما يصل المستخدم إلى صفحة الويب.
نقوم بتعديل "أدوات التحرير" ونرى أنه يمكننا حقن كود JavaScript عشوائي في "عنوان الصفحة".

'"><svg/onload=prompt('text')>
في الصورة التالية يمكنك رؤية الكود المضمن الذي ينفذ الحمولة في صفحة الويب الرئيسية.
