
GDidees CMS 3.9.2 est affecté par une vulnérabilité de type Cross-Site Scripting (XSS) qui permet aux attaquants d'exécuter du code arbitraire via un payload spécialement conçu dans le champ Page Title.
Description: Vulnérabilité de type Cross Site Scripting dans GDidees v.3.0 permet à un attaquant local d'exécuter du code arbitraire via un script spécialement conçu dans le titre de la page.
Vecteurs d'attaque: Scripting. Une vulnérabilité dans l'assainissement de la saisie du titre de la page permet d'injecter du code JavaScript qui sera exécuté lorsque l'utilisateur accède à la page web.
Nous modifions les "Outils d'édition" et voyons que nous pouvons injecter du code JavaScript arbitraire dans le "Titre de la page".

'"><svg/onload=prompt('text')>
Dans l'image suivante, vous pouvez voir le code intégré qui exécute le payload dans la page web principale.
