
Cross-Site-Scripting-Schwachstelle in CMSmadesimple v.2.2.18 ermöglicht es einem lokalen Angreifer, beliebigen Code über ein manipuliertes Skript im Titel im Menü „Inhalt – News“ auszuführen.
Beschreibung: Cross-Site-Scripting-Schwachstelle in CMSmadesimple v.2.2.18 ermöglicht es einem lokalen Angreifer, beliebigen Code über ein manipuliertes Skript im Titel im Menü „Content – News“ auszuführen.
Angriffsvektoren: Skripting – Eine Schwachstelle in der Bereinigung der Eingabe im Titel des Menüs „Content – News“ ermöglicht das Einschleusen von JavaScript-Code, der ausgeführt wird, wenn der Benutzer die Webseite aufruft.
Wenn wir uns im Panel anmelden, gehen wir zum Bereich „Content – News“ im allgemeinen Menü.

Wir bearbeiten dieses Menü „Content – News“ mit dem Payload, den wir erstellt haben, und sehen, dass wir beliebigen JavaScript-Code in das Feld „Titel“ injizieren können.
'"><svg/onload=prompt('Title')>
Im folgenden Bild sehen Sie den eingebetteten Code, der den Payload in der Haupt-Webseite ausführt.
