
Quick CMS 6.7 ist von einer Cross-Site-Scripting (XSS)-Sicherheitslücke betroffen, die es Angreifern ermöglicht, beliebigen Code über einen manipulierten Payload auf die Frontend-Seiten im Sprachen-Menü auszuführen.
Beschreibung: Eine Cross-Site-Scripting (XSS)-Sicherheitslücke in Quick CMS v6.7 ermöglicht es einem lokalen Angreifer, beliebigen Code über ein manipuliertes Skript im Front- und Backend – Seiten im Sprachenmenü auszuführen.
Angriffsvektoren: Skripting – Eine Sicherheitslücke in der Bereinigung des Eintrags in den Seiten von "Sprachen – Front- und Backend" ermöglicht das Einschleusen von JavaScript-Code, der ausgeführt wird, wenn der Benutzer die Webseite aufruft.
Beim Einloggen in das Panel gehen wir zum Abschnitt "Sprachen – Front- und Backend ." im Hauptmenü.

Wir bearbeiten diese Front- und Backend-Einstellungen und sehen, dass wir beliebigen JavaScript-Code in das Feld "Pages" einschleusen können.
'"><svg/onload=alert('Pages')>
Im folgenden Bild sehen Sie den eingebetteten Code, der den Payload auf der Hauptwebseite ausführt.
