
CSZ CMS 1.3.0 ist von einer Cross-Site-Scripting-Schwachstelle (XSS) betroffen, die es Angreifern ermöglicht, beliebigen Code über einen präparierten Payload an den Parameter „Additional Meta Tag“ im Menü „Site Settings“ auszuführen.
Beschreibung: Die Cross-Site-Scripting-Schwachstelle in CSZCMS v.1.3.0 ermöglicht es einem lokalen Angreifer, beliebigen Code über ein manipuliertes Skript im Parameter „Additional Meta Tag“ im Menü „Site Settings“ auszuführen. Angriffsvektoren: Scripting – Eine Schwachstelle in der Bereinigung (Sanitization) der Eingabe im „Additional Meta Tag“ der „Site Settings“ erlaubt das Injizieren von JavaScript-Code, der ausgeführt wird, wenn der Benutzer die Webseite und die Unterseiten aufruft.
Wenn wir uns im Panel anmelden, gehen wir zum Bereich „Site Settings“ im General Menu [(http://localhost/cszcms/admin/settings)]

Wir bearbeiten die zuvor erstellten Site Settings und sehen, dass wir beliebigen JavaScript-Code in das Feld „Additional Meta Tag“ injizieren können.
### Weitere Informationen:
http://cszcms.com
https://owasp.org/Top10/es/A03_2021-Injection/
https://owasp.org/www-community/attacks/xss/