
CMSmadesimple 2.2.18 se ve afectado por una vulnerabilidad de Cross-Site Scripting (XSS) que permite a los atacantes ejecutar código arbitrario mediante un payload manipulado en el proceso de instalación.
Descripción: Múltiples vulnerabilidades de Cross-Site Scripting (XSS) en la instalación de cmsmadesimple v.2.2.18 permiten a un atacante local ejecutar scripts web arbitrarios mediante un payload manipulado inyectado en el Nombre de la Base de Datos, Usuario de la Base de Datos o Puerto de la Base de Datos.
Vectores de Ataque: Una vulnerabilidad en la sanitización de la instalación en el nombre de la base de datos, nombre de usuario y puerto permite inyectar código JavaScript.
Durante el proceso de instalación introducimos el payload XSS en cualquiera de los 3 campos y cuando hacemos clic en siguiente, obtendremos el pop-up de XSS.
"' on focus="alert(1)" autofocus="
En la siguiente imagen se puede ver el código incrustado que ejecuta el payload en el proceso de instalación.





