
Vulnerabilidad de Cross Site Scripting en ConcreteCMS v.9.2.1 permite a un atacante local ejecutar código arbitrario a través de un script manipulado hacia el SITE desde la instalación o Settings.
Descripción: La vulnerabilidad de Cross Site Scripting en ConcreteCMS v.9.2.1 permite a un atacante local ejecutar código arbitrario a través de un script manipulado en el parámetro SITE durante la instalación o en la Configuración.
Vectores de ataque: Una vulnerabilidad en la sanitización de la entrada en el Sitio de Instalación o Configuración permite inyectar código JavaScript que se ejecutará cuando el usuario acceda a la página web.
En el proceso de instalación agregamos el payload en el parámetro SITE:

En la siguiente imagen se puede ver el código incrustado que ejecuta el payload en la página web principal.
