
Vulnérabilité de type Cross Site Scripting dans ConcreteCMS v.9.2.1 permettant à un attaquant local d'exécuter du code arbitraire via un script malveillant dans la section SEO - Header Extra Content des paramètres de page.
Description : La vulnérabilité de type Cross Site Scripting dans ConcreteCMS v.9.2.1 permet à un attaquant local d'exécuter du code arbitraire via un script spécialement conçu dans la section « SEO - Extra » des paramètres de page.
Vecteurs d'attaque : Injection de script. Une vulnérabilité dans l'assainissement de la saisie du champ « Header Extra Content » de « SEO » permet d'injecter du code JavaScript qui sera exécuté lorsque l'utilisateur accède à la page web.
Lors de la connexion au panneau, nous allons dans « Page Settings - SEO ».

### Informations complémentaires :
https://www.concretecms.com/
https://owasp.org/Top10/es/A03_2021-Injection/