
CSZ CMS 1.3.0 ist von einer Cross-Site Scripting (XSS)-Sicherheitslücke betroffen, die es Angreifern ermöglicht, beliebigen Code über einen manipulierten Payload im Parameter „Additional Meta Tag“ im Menü „Pages Content“ auszuführen.
CVE: 2023-41436
Beschreibung: Eine Cross-Site-Scripting-Schwachstelle in CSZCMS v.1.3.0 ermöglicht es einem lokalen Angreifer, beliebigen Code über ein manipuliertes Skript im Parameter "Additional Meta Tag" in der Komponente "Pages Content Menu" auszuführen.
Attack Vectors: AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:L
CVSS3 Score: 5.4 - MEDIUM
Nach dem Einloggen in das Panel gehen wir zum Abschnitt "Pages Content" des allgemeinen Menüs [(http://localhost/cszcms/admin/pages)]

Wir bearbeiten den Inhalt von /home und sehen, dass wir beliebigen JavaScript-Code in das Feld "Additional Meta Tag" einschleusen können.
### Zusätzliche Informationen:
http://cszcms.com
https://owasp.org/Top10/es/A03_2021-Injection/
https://owasp.org/www-community/attacks/xss/