
Stored cross-site scripting (XSS)-Schwachstelle in der Profilbearbeitungsfunktion bei Nukegraphic CMS V3.1.2
Eine Stored Cross-Site Scripting (XSS)-Schwachstelle existiert in Nukegraphic CMS v3.1.2.
Das Problem ermöglicht es einem authentifizierten Benutzer, bösartiges JavaScript in das Feld Profilname einzuschleusen, das in der Backend-Datenbank gespeichert und automatisch ausgeführt wird, wo immer der Name im gesamten CMS gerendert wird.
https://target.com/ngc-cms/user-edit-profile.php
Payload wird CMS-weit ausgeführt.
name ein:<script>alert(1)</script>