
Quick CMS 6.7 est affecté par une vulnérabilité de Cross-Site Scripting (XSS) qui permet aux attaquants d'exécuter du code arbitraire via un payload spécialement conçu dans le Backend-Dashboard du menu Langues.
Description : Une vulnérabilité de Cross-Site Scripting (XSS) dans Quick CMS v6.7 permet à un attaquant local d'exécuter du code arbitraire via un script malveillant dans le tableau de bord du Backend, dans le menu Langues.
Vecteurs d'attaque : Une vulnérabilité dans l'assainissement de la saisie dans la section « Langues - Backend » du Backend permet d'injecter du code JavaScript qui sera exécuté lorsque l'utilisateur accède à la page web.
Lors de la connexion au panneau, nous allons dans la section « Langues - Backend » du menu général.

Nous modifions ces paramètres du Backend et constatons que nous pouvons injecter du code JavaScript arbitraire dans le champ du tableau de bord.
'"><svg/onload=alert('Dashboard')>
Dans l'image suivante, vous pouvez voir le code intégré qui exécute la payload sur la page web principale.
