
Cross-Site-Scripting-Schwachstelle in ConcreteCMS v.9.2.1 ermöglicht es einem lokalen Angreifer, beliebigen Code über ein manipuliertes Skript an den Tags unter Einstellungen – Tags auszuführen.
Beschreibung: Cross-Site-Scripting-Sicherheitslücke in ConcreteCMS v.9.2.1 ermöglicht einem lokalen Angreifer, beliebigen Code über ein manipuliertes Skript bei den Tags von Einstellungen - Tags auszuführen.
Angriffsvektoren: Durch Ausnutzen einer Schwachstelle in der Bereinigung der Eingabe in den Tags von „Settings - Tags" kann JavaScript-Code injiziert werden, der ausgeführt wird, wenn der Benutzer die Webseite aufruft.
Beim Einloggen in das Panel gehen wir zum Bereich „Settings - Tags" im Dashboard-Menü.

Im folgenden Bild sehen Sie den eingebetteten Code, der die Payload auf der Hauptwebsite ausführt.
