
Vulnérabilité Cross Site Scripting dans CMSmadesimple v.2.2.18 permet à un attaquant local d'exécuter du code arbitraire via un script spécialement conçu dans le champ Titre du menu Content - News.
Description : La vulnérabilité de type Cross Site Scripting dans CMSmadesimple v.2.2.18 permet à un attaquant local d'exécuter du code arbitraire via un script spécialement conçu dans le champ Titre du menu Content - News.
Vecteurs d'attaque : Scripting. Une vulnérabilité dans l'assainissement de la saisie du champ Titre du menu « Content - News Menu » permet d'injecter du code JavaScript qui sera exécuté lorsque l'utilisateur accède à la page web.
Lors de la connexion au panneau, nous nous rendons dans la section « Content- News » du menu général.

Nous modifions ce menu Content - News avec le payload que nous avons créé et constatons que nous pouvons injecter du code JavaScript arbitraire dans le champ Titre.
'"><svg/onload=prompt('Title')>
Dans l'image suivante, vous pouvez voir le code intégré qui exécute le payload dans la page web principale.
