
Quick CMS 6.7 ist von einer Cross-Site-Scripting-Schwachstelle (XSS) betroffen, die es Angreifern ermöglicht, beliebigen Code über einen manipulierten Payload in der SEO-Meta-Beschreibung im Menü „Seiten“ auszuführen.
Beschreibung: Eine Cross-Site-Scripting-Schwachstelle (XSS) in Quick CMS v6.7 ermöglicht es einem lokalen Angreifer, beliebigen Code über ein präpariertes Skript in der SEO-Metabeschreibung im Menü „Pages“ auszuführen.
Angriffsvektoren: Skripting – Eine Schwachstelle in der Sanitization der Eingabe in der Metabeschreibung von „Pages – SEO“ ermöglicht das Einschleusen von JavaScript-Code, der ausgeführt wird, wenn der Benutzer die Webseite aufruft.
Wenn wir uns im Panel anmelden, gehen wir zum Abschnitt „Pages – SEO“ im allgemeinen Menü.

Wir bearbeiten diese SEO-Einstellungen und sehen, dass wir beliebigen JavaScript-Code in das Feld „Meta Description“ injizieren können.
'"><svg/onload=alert('XSS')>
Im folgenden Bild ist der eingebettete Code zu sehen, der den Payload auf der Hauptwebsite ausführt.
