
Cross-Site-Scripting-Sicherheitslücke in CMSmadesimple v.2.2.18 ermöglicht einem lokalen Angreifer die Ausführung von beliebigem Code über ein manipuliertes Skript im Titel in den My Preferences - Manage Shortcuts
Beschreibung: Cross Site Scripting Schwachstelle in CMSmadesimple v.2.2.18 ermöglicht es einem lokalen Angreifer, beliebigen Code über ein manipuliertes Skript im Feld 'Titel' in 'My Preferences - Manage Shortcuts' auszuführen.
Angriffsvektoren: Scripting – Eine Schwachstelle in der Bereinigung des Eintrags im Feld 'Titel' von 'My Preferences - Manage Shortcuts' ermöglicht das Einschleusen von JavaScript-Code, der ausgeführt wird, wenn der Benutzer auf die Webseite zugreift.
Beim Einloggen in das Panel gehen wir zum Abschnitt 'My Preferences - Manage Shortcuts' im allgemeinen Menü.

Wir bearbeiten das Menü 'Content - News' mit dem von uns erstellten Payload und sehen, dass wir beliebigen JavaScript-Code in das Feld 'Titel' injizieren können.
'"><svg/onload=alert('Title')>
Im folgenden Bild sehen Sie den eingebetteten Code, der den Payload auf der Hauptwebseite ausführt.
