
pluck CMS 4.7.18 est affecté par une vulnérabilité de Cross-Site Scripting (XSS) stocké multiple qui permet aux attaquants d'exécuter du code arbitraire via une charge utile conçue dans les paramètres cont1 et cont2 lors du processus d'installation - Nom du site Web qui apparaîtra dans les deux fenêtres contextuelles de la page principale.
Description : Plusieurs vulnérabilités de Cross-Site Scripting (XSS) dans l'installation de PluckCMS v.4.7.18 permettent à un attaquant local d'exécuter du code arbitraire via une charge utile spécialement conçue, injectée dans les paramètres cont1 et cont2 lors du processus d'installation - Nom du site Web.
Vecteurs d'attaque : AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:L
Lors du processus d'installation, nous entrons la charge utile XSS dans l'un des 2 paramètres et lorsque nous cliquons sur Suivant, nous obtenons le pop-up XSS.
Dans l'image suivante, vous pouvez voir le code intégré qui exécute la charge utile dans le processus d'installation.

Et ci-dessous, la preuve de l'exécution de la charge utile lors de l'accès au site Web principal :
