
Die Cross-Site-Scripting-Schwachstelle in CMSmadesimple v.2.2.18 ermöglicht einem lokalen Angreifer, beliebigen Code über ein manipuliertes Skript an das Menü „Extrain the Content - News“ auszuführen.
Beschreibung: Eine Cross-Site-Scripting-Schwachstelle in CMSmadesimple v.2.2.18 ermöglicht es einem lokalen Angreifer, beliebigen Code über ein manipuliertes Skript im Feld „Extra“ im Menü „Content - News“ auszuführen.
Angriffsvektoren: Skripting. Eine Schwachstelle in der Bereinigung der Eingabe im Feld „Extra“ des Menüs „Content - News“ ermöglicht das Einschleusen von JavaScript-Code, der ausgeführt wird, wenn der Benutzer die Webseite aufruft.
Wenn wir uns im Panel anmelden, gehen wir zum Abschnitt „Content- News“ im allgemeinen Menü.

Wir bearbeiten dieses Menü „Content - News“ mit dem von uns erstellten Payload und sehen, dass wir beliebigen JavaScript-Code in das Feld „Extra“ injizieren können.
'"><svg/onload=prompt('Extra')>
Im folgenden Bild sehen Sie den eingebetteten Code, der den Payload auf der Hauptwebseite ausführt.
