
GDidees CMS 3.9.2 ist von einer Cross-Site Scripting (XSS)-Sicherheitslücke betroffen, die es Angreifern ermöglicht, beliebigen Code über einen manipulierten Payload im Seitentitel auszuführen.
Beschreibung: Cross Site Scripting-Schwachstelle in GDidees v.3.0 ermöglicht es einem lokalen Angreifer, beliebigen Code über ein manipuliertes Skript im Seitentitel auszuführen.
Angriffsvektoren: Scripting: Eine Schwachstelle in der Bereinigung der Eingabe im Seitentitel ermöglicht das Injizieren von JavaScript-Code, der ausgeführt wird, wenn der Benutzer die Webseite aufruft.
Wir bearbeiten die "Outils d'édition" und sehen, dass wir beliebigen JavaScript-Code im "Titre de la page" injizieren können.

'"><svg/onload=prompt('text')>
Im folgenden Bild sehen Sie den eingebetteten Code, der das Payload auf der Hauptwebseite ausführt.
