
Quick CMS 6.7 est affecté par une vulnérabilité de type Cross-Site Scripting (XSS) qui permet à des attaquants d'exécuter du code arbitraire via un payload spécialement conçu dans la méta-description SEO du menu Pages.
Description : Une vulnérabilité de type Cross-Site Scripting (XSS) dans Quick CMS v6.7 permet à un attaquant local d'exécuter du code arbitraire via un script conçu dans la section SEO - Méta description du menu Pages.
Vecteurs d'attaque : Scripting. Une vulnérabilité dans l'assainissement de la saisie de la méta description de « Pages - SEO » permet d'injecter du code JavaScript qui sera exécuté lorsque l'utilisateur accède à la page web.
Lors de la connexion au panneau, nous nous rendons dans la section « Pages - SEO . » du menu général.

Nous modifions ces paramètres SEO et constatons que nous pouvons injecter du code JavaScript arbitraire dans le champ Méta description.
'"><svg/onload=alert('XSS')>
Dans l'image suivante, vous pouvez voir le code intégré qui exécute la charge utile sur la page web principale.
