
يتأثر Zenariocms 9.4.59197 بثغرة أمنية من نوع البرمجة النصية عبر المواقع (Cross-Site Scripting - XSS) تتيح للمهاجمين تنفيذ تعليمات برمجية عشوائية عبر حمولة مُعدّة خصيصًا إلى Spare aliases من Alias.
الوصف: ثغرة برمجة نصية عبر المواقع (Cross Site Scripting) في ZenarioCMS الإصدار v.9.4.59197 تسمح لمهاجم محلي بتنفيذ كود تعسفي عبر سكربت مخصص لحقل الأسماء المستعارة الاحتياطية (Spare aliases) من الاسم المستعار (Alias).
نواقل الهجوم: استغلال ثغرة في تعقيم الإدخال في حقل الأسماء المستعارة الاحتياطية (Spare Aliases) يسمح بحقن كود JavaScript يتم تنفيذه عند وصول المستخدم إلى صفحة الويب.
عند تسجيل الدخول إلى اللوحة، سننتقل إلى "خصائص عقدة القائمة - تحديد عنصر المحتوى" من قائمة الإدارة.

نختار اسمًا مستعارًا ونضغط على "تعديل عنصر المحتوى":

والآن في "تعديل الاسم المستعار":

نضيف الحمولة في حقل الأسماء المستعارة الاحتياطية وستظهر لنا نافذة XSS المنعكسة.
<>

يمكننا أيضًا الوصول إلى لوحة الأسماء المستعارة من تحرير التخطيط في لوحة الإدارة.

وإضافة الحمولة:
