
يتأثر pluck CMS 4.7.18 بثغرة تخزين متعددة لسيناريوهات عبر المواقع (XSS) تسمح للمهاجمين بتنفيذ تعليمات برمجية عشوائية عبر حمولة مصممة إلى معلمتي cont1 وcont2 في عملية التثبيت - اسم الموقع الذي سيظهر في النوافذ المنبثقة على الصفحة الرئيسية.
الوصف: تسمح ثغرات متعددة من نوع Cross-Site Scripting (XSS) في عملية تثبيت PluckCMS v.4.7.18 لمهاجم محلي بتنفيذ كود تعسفي عبر حمولة مصمّمة تُحقن في المعاملين cont1 و cont2 في عملية التثبيت - اسم الموقع.
متجهات الهجوم: AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:L
أثناء عملية التثبيت، نقوم بإدخال حمولة XSS في أيٍّ من المعلمتين، وعند الضغط على "التالي"، سنحصل على النافذة المنبثقة الخاصة بـ XSS.
في الصورة التالية يمكنك رؤية الكود المضمّن الذي ينفّذ الحمولة في عملية التثبيت.

وفيما يلي دليل على تنفيذ الحمولة عند الوصول إلى الموقع الرئيسي:
