
ثغرة البرمجة عبر المواقع (XSS) في ConcreteCMS الإصدار 9.2.1 تسمح لمهاجم محلي بتنفيذ تعليمات برمجية تعسفية عبر سكربت مخصص للعلامات من الإعدادات - العلامات.
الوصف: ثغرة برمجة عبر المواقع (Cross Site Scripting) في ConcreteCMS الإصدار 9.2.1 تسمح لمهاجم محلي بتنفيذ كود عشوائي عبر نص برمجي مصمم إلى العلامات (Tags) من الإعدادات - Tags.
نواقل الهجوم: استغلال ثغرة في تعقيم الإدخال في العلامات (Tags) ضمن "الإعدادات - Tags" يسمح بحقن كود JavaScript سيتم تنفيذه عند وصول المستخدم إلى صفحة الويب.
عند تسجيل الدخول إلى اللوحة، ننتقل إلى قسم "الإعدادات - Tags" من قائمة لوحة التحكم.

في الصورة التالية يمكنك رؤية الكود المضمن الذي ينفذ الحمولة في صفحة الويب الرئيسية.
