
pluck CMS 4.7.18 está afectado por una vulnerabilidad de Cross-Site Scripting (XSS) Almacenado Múltiple que permite a atacantes ejecutar código arbitrario mediante un payload manipulado en los parámetros cont1 y cont2 en el proceso de instalación - Nombre del Sitio Web que aparecerá en ambas ventanas emergentes en la página principal.
Descripción: Múltiples vulnerabilidades de Cross-Site Scripting (XSS) en la instalación de PluckCMS v.4.7.18 permiten a un atacante local ejecutar código arbitrario mediante un payload manipulado inyectado en los parámetros cont1 y cont2 durante el proceso de instalación: nombre del sitio web.
Vectores de ataque: AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:L
Durante el proceso de instalación introducimos el payload XSS en cualquiera de los 2 parámetros y, al hacer clic en siguiente, obtendremos la ventana emergente XSS.
En la siguiente imagen se puede ver el código incrustado que ejecuta el payload en el proceso de instalación.

Y a continuación se muestra la evidencia de la ejecución del payload al acceder al sitio web principal:
