
CSZ CMS 1.3.0 में एक क्रॉस-साइट स्क्रिप्टिंग (XSS) भेद्यता मौजूद है, जो हमलावरों को Pages Content Menu में Additional Meta Tag पैरामीटर के लिए तैयार किए गए पेलोड के माध्यम से मनमाना कोड निष्पादित करने की अनुमति देती है।
CVE: 2023-41436
विवरण: CSZCMS v.1.3.0 में क्रॉस-साइट स्क्रिप्टिंग (XSS) भेद्यता एक स्थानीय हमलावर को Pages Content मेनू घटक में Additional Meta Tag पैरामीटर में तैयार की गई स्क्रिप्ट के माध्यम से मनमाना कोड निष्पादित करने की अनुमति देती है।
आक्रमण वैक्टर: AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:L
CVSS3 स्कोर: 5.4 - MEDIUM
पैनल में लॉग इन करने के बाद, हम General Menu के "Pages Content" अनुभाग में जाएंगे [(http://localhost/cszcms/admin/pages)]

हम /home की सामग्री संपादित करते हैं और देखते हैं कि हम Additional Meta Tag फ़ील्ड में मनमाना जावास्क्रिप्ट कोड इंजेक्ट कर सकते हैं।
### अतिरिक्त जानकारी:
http://cszcms.com
https://owasp.org/Top10/es/A03_2021-Injection/
https://owasp.org/www-community/attacks/xss/