
Zenariocms 9.4.59197 se ve afectado por una vulnerabilidad de Cross-Site Scripting (XSS) que permite a los atacantes ejecutar código arbitrario mediante un payload manipulado hacia el alias Spare desde organizer.
Descripción: La vulnerabilidad de Cross Site Scripting en ZenarioCMS v.9.4.59197 permite a un atacante local ejecutar código arbitrario a través de un script manipulado en el Organizer - Spare alias.
Vectores de ataque: La vulnerabilidad en la sanitización de la entrada en el Spare alias permite inyectar código JavaScript que se ejecutará cuando el usuario acceda a la página web.
Al iniciar sesión en el panel, iremos a "Organizer - Spare alias" en el menú del Organizer.
Hacemos clic en "Create a spare alias" y agregamos el siguiente payload al campo Spare alias:
"' onfocus="alert(1)" autofocus="
En la siguiente imagen se puede ver la ventana emergente XSS cuando se ejecuta el payload:
