
ثغرة البرمجة النصية عبر المواقع (Cross Site Scripting) في ConcreteCMS الإصدار v.9.2.1 تسمح لمهاجم محلي بتنفيذ كود تعسفي عبر سكربت معدّ في حقل SEO - Header Extra Content من إعدادات الصفحة.
الوصف: ثغرة برمجة نصية عبر المواقع (Cross Site Scripting) في ConcreteCMS v.9.2.1 تتيح لمهاجم محلي تنفيذ كود تعسفي عبر سكربت مصمَّم خصيصًا في حقل SEO - Extra من إعدادات الصفحة.
نواقل الهجوم: حقن السكربتات — توجد ثغرة في تعقيم الإدخال في حقل "Header Extra Content" الخاص بـ "SEO" تتيح حقن كود JavaScript يتم تنفيذه عند وصول المستخدم إلى صفحة الويب.
عند تسجيل الدخول إلى اللوحة، سننتقل إلى "Page Settings - SEO".

### معلومات إضافية:
https://www.concretecms.com/
https://owasp.org/Top10/es/A03_2021-Injection/