
Preuve de concept démontrant une vulnérabilité XSS stockée dans Juzaweb CMS v5.0.0 via le champ HTML des bannières publicitaires, conduisant à l'exécution arbitraire de scripts dans le panneau d'administration.
Tout d'abord, configurez la plateforme normalement et créez un compte. Ici, le compte administrateur que j'ai enregistré est [email protected] / 123456.
Après avoir configuré la plateforme, vous pouvez voir la page d'accueil du site web.
Accédez à /admin et connectez-vous.
Après la connexion, vous accéderez au tableau de bord d'administration.
Naviguez vers la route /admin/banner-ads et cliquez sur « Add Banner » pour accéder à la page de création de publicité.
Changez le Type en « HTML » et insérez le code XSS malveillant dans le champ Body.

Si vous rencontrez une erreur comme celle-ci :

Revenez au Type « Image » et saisissez n'importe quelle URL dans le champ URL.

Après avoir ajouté la publicité avec succès, vous pouvez voir qu'elle est active/en cours d'exécution.

Maintenant, revenez à la page d'accueil. La boîte d'alerte s'affichera, démontrant la vulnérabilité XSS.
