
Vulnérabilité de Cross Site Scripting dans CMSmadesimple v.2.2.18 permettant à un attaquant local d'exécuter du code arbitraire via un script spécialement conçu ciblant le menu Extrain the Content - News Menu.
Description : La vulnérabilité de type Cross-Site Scripting dans CMSmadesimple v.2.2.18 permet à un attaquant local d'exécuter du code arbitraire via un script spécialement conçu dans le champ Extra du menu Content - News.
Vecteurs d'attaque : Scripting. Une vulnérabilité dans l'assainissement de la saisie dans le champ Extra du menu « Content - News » permet d'injecter du code Javascript qui sera exécuté lorsque l'utilisateur accède à la page web.
Lors de la connexion au panneau, nous nous rendons dans la section « Content- News » du menu général.

Nous modifions ce menu Content - News avec le payload que nous avons créé et constatons que nous pouvons injecter du code Javascript arbitraire dans le champ Extra.
'"><svg/onload=prompt('Extra')>
Dans l'image suivante, vous pouvez voir le code intégré qui exécute le payload dans la page web principale.
