
Zenariocms 9.4.59197 está afectado por una vulnerabilidad de Cross-Site Scripting (XSS) que permite a los atacantes ejecutar código arbitrario a través de un payload manipulado a los Spare aliases de Alias.
Descripción: Vulnerabilidad de Cross Site Scripting en ZenarioCMS v.9.4.59197 que permite a un atacante local ejecutar código arbitrario a través de un script manipulado en los Alias de repuesto (Spare aliases) desde Alias.
Vectores de ataque: La vulnerabilidad en la sanitización de la entrada en los Alias de repuesto permite inyectar código JavaScript que se ejecutará cuando el usuario acceda a la página web.
Al iniciar sesión en el panel, iremos a "Propiedades del nodo de menú - Seleccionar elemento de contenido" desde el Menú de Administración.

Seleccionamos un alias y hacemos clic en Editar elemento de contenido:

Y ahora en Editar alias:

Agregamos el payload en el campo Alias de repuesto y tendremos el pop-up XSS reflejado.
<>

También podemos acceder al panel de alias desde el Edit Layout del panel de administración.

Y agregar el payload:
