
CMSmadesimple 2.2.18 se ve afectado por la vulnerabilidad File Upload - XSS, que permite a los atacantes subir un archivo PDF con un XSS oculto que, al ejecutarse, lanzará la ventana emergente XSS.
Descripción: La vulnerabilidad de subida de archivos en CMSmadesimple v.2.2.18 permite a un atacante local subir un archivo PDF con XSS oculto.
Vectores de ataque: Una vulnerabilidad en la sanitización de subida de archivos del Administrador de archivos permite subir un archivo PDF con XSS oculto.
Al iniciar sesión en el panel, iremos a la sección "Contenido - Administrador de archivos." del Menú General.

Subimos el archivo PDF con el XSS oculto y vemos que podemos ejecutarlo y aparece el XSS reflejado.

https://cheatsheetseries.owasp.org/cheatsheets/File_Upload_Cheat_Sheet.html