
Zenariocms 9.4.59197 est affecté par une vulnérabilité de type Cross-Site Scripting (XSS) qui permet aux attaquants d'exécuter du code arbitraire via un payload spécialement conçu dans le Page Layout.
Description : Vulnérabilité de type Cross-Site Scripting dans ZenarioCMS v.9.4.59197 permettant à un attaquant local d'exécuter du code arbitraire via un script spécialement conçu dans la Page Layout.
Vecteurs d'attaque : L'exploitation d'une vulnérabilité dans l'assainissement de la saisie dans la Page Layout permet d'injecter du code JavaScript qui sera exécuté lorsque l'utilisateur accède à la page web.
Lors de la connexion au panneau, nous allons dans « Layout - Page Layout » du menu d'administration.

Nous cliquons sur Edit Layout et ajoutons le payload suivant :

Dans l'image suivante, vous pouvez voir le code intégré qui exécute le payload dans la page web principale.
