
pluck CMS 4.7.18 ist von einer Mehrfach-Stored-Cross-Site-Scripting-Schwachstelle (XSS) betroffen, die es Angreifern ermöglicht, beliebigen Code über einen manipulierten Payload an die Parameter cont1 und cont2 im Installationsprozess auszuführen – Website-Name, der sowohl in Pop-ups auf der Hauptseite erscheint.
Beschreibung: Mehrere Cross-Site-Scripting-Schwachstellen (XSS) bei der Installation von PluckCMS v.4.7.18 ermöglichen es einem lokalen Angreifer, beliebigen Code auszuführen, indem eine manipulierte Payload in die Parameter cont1 und cont2 im Installationsprozess – Websitename – injiziert wird.
Angriffsvektoren: AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:L
Während des Installationsprozesses geben wir die XSS-Payload in einen der beiden Parameter ein, und wenn wir auf „Weiter“ klicken, erhalten wir das XSS-Pop-up.
Im folgenden Bild ist der eingebettete Code zu sehen, der die Payload im Installationsprozess ausführt.

Und unten ist der Nachweis der Ausführung der Payload beim Zugriff auf die Hauptwebsite zu sehen:
