
Vulnerabilidad de cross-site scripting (XSS) almacenado en la función de edición de perfil en Nukegraphic CMS V3.1.2
Existe una vulnerabilidad de Cross-Site Scripting (XSS) Almacenado en Nukegraphic CMS v3.1.2.
El problema permite a un usuario autenticado inyectar JavaScript malicioso en el campo nombre de perfil, que se almacena en la base de datos del backend y se ejecuta automáticamente en cualquier lugar donde se muestre el nombre dentro del CMS.
https://target.com/ngc-cms/user-edit-profile.php
El payload se ejecuta en todo el CMS.
name:<script>alert(1)</script>