
CSZ CMS 1.3.0 एक क्रॉस-साइट स्क्रिप्टिंग (XSS) भेद्यता से प्रभावित है जो हमलावरों को Site Settings Menu में Additional Meta Tag पैरामीटर के लिए तैयार किए गए पेलोड के माध्यम से मनमाना कोड निष्पादित करने की अनुमति देती है।
विवरण: CSZCMS v.1.3.0 में क्रॉस-साइट स्क्रिप्टिंग (Cross Site Scripting) भेद्यता एक स्थानीय हमलावर को Site Settings मेनू में Additional Meta Tag पैरामीटर में क्राफ्ट की गई स्क्रिप्ट के माध्यम से मनमाना कोड निष्पादित करने की अनुमति देती है। हमले के वेक्टर: स्क्रिप्टिंग: "Site Settings" के Additional Meta Tag में प्रविष्टि के सैनिटाइज़ेशन में एक भेद्यता जावास्क्रिप्ट कोड इंजेक्ट करने की अनुमति देती है जो उपयोगकर्ता के वेब पेज और उपपृष्ठों तक पहुँचने पर निष्पादित होगा।
पैनल में लॉग इन करने पर, हम General Menu के "Site Settings" अनुभाग में जाएंगे [(http://localhost/cszcms/admin/settings)]

हम उस Site Settings को संपादित करते हैं जिसे हमने बनाया है और देखते हैं कि हम Additional Meta Tag फ़ील्ड में मनमाना जावास्क्रिप्ट कोड इंजेक्ट कर सकते हैं।
### अतिरिक्त जानकारी:
http://cszcms.com
https://owasp.org/Top10/es/A03_2021-Injection/
https://owasp.org/www-community/attacks/xss/