
CMSmadesimple 2.2.18 ist von einer Cross-Site-Scripting-Schwachstelle (XSS) betroffen, die es Angreifern ermöglicht, über einen manipulierten Payload im Installationsprozess beliebigen Code auszuführen.
Beschreibung: Mehrere Cross-Site-Scripting (XSS)-Schwachstellen bei der Installation von cmsmadesimple v.2.2.18 ermöglichen es einem lokalen Angreifer, beliebige Web-Skripte über einen manipulierten Payload auszuführen, der in den Datenbanknamen, Datenbankbenutzer oder Datenbankport injiziert wird.
Angriffsvektoren: Eine Schwachstelle in der Installations-Bereinigung des Datenbanknamens, des Benutzernamens und des Ports ermöglicht die Injektion von JavaScript-Code.
Während des Installationsprozesses geben wir den XSS-Payload in eines der 3 Felder ein, und wenn wir auf „Weiter“ klicken, erhalten wir das XSS-Pop-up.
"' on focus="alert(1)" autofocus="
Im folgenden Bild sehen Sie den eingebetteten Code, der den Payload im Installationsprozess ausführt.





