
Vulnerabilidad de Cross Site Scripting en ConcreteCMS v.9.2.1 permite a un atacante local ejecutar código arbitrario mediante un script manipulado en los Tags de Settings - Tags.
Descripción: La vulnerabilidad de Cross Site Scripting en ConcreteCMS v.9.2.1 permite a un atacante local ejecutar código arbitrario mediante un script manipulado en las Etiquetas desde Configuración - Etiquetas.
Vectores de Ataque: La explotación de una vulnerabilidad en la sanitización de la entrada en las Etiquetas de "Configuración - Etiquetas" permite inyectar código JavaScript que se ejecutará cuando el usuario acceda a la página web.
Al iniciar sesión en el panel, iremos a la sección "Configuración - Etiquetas" del menú del Dashboard.

En la siguiente imagen puedes ver el código incrustado que ejecuta el payload en la web principal.
