
Quick CMS 6.7 ist von einer Cross-Site-Scripting-Schwachstelle (XSS) betroffen, die es Angreifern ermöglicht, über einen präparierten Payload an das Backend- Dashboard im Sprachenmenü beliebigen Code auszuführen.
Beschreibung: Eine Cross-Site-Scripting-Schwachstelle (XSS) in Quick CMS v6.7 ermöglicht es einem lokalen Angreifer, beliebigen Code über ein präpariertes Skript an das Backend - Dashboard im Sprachenmenü auszuführen.
Angriffsvektoren: Scripting: Eine Schwachstelle in der Bereinigung der Eingabe im Backend von „Languages- Backend" ermöglicht das Einschleusen von JavaScript-Code, der ausgeführt wird, wenn der Benutzer die Webseite aufruft.
Nach dem Einloggen in das Panel wechseln wir zum Abschnitt „Languages - Backend" im allgemeinen Menü.

Wir bearbeiten diese Backend-Einstellungen und sehen, dass wir beliebigen JavaScript-Code in das Dashboard-Feld injizieren können.
'"><svg/onload=alert('Dashboard')>
Im folgenden Bild sehen Sie den eingebetteten Code, der die Payload auf der Hauptwebsite ausführt.
